2026年版・1-8

攻撃者の動機と脅威の分類の一問一答

情報セキュリティマネジメント試験「情報セキュリティ総論・脅威と脆弱性」から、攻撃者の動機と脅威の分類に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ総論・脅威と脆弱性の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問11-8

高度な技術力を持たず、他者が作成した攻撃ツールやプログラムをそのまま利用してサイバー攻撃を行う者を指す用語として、最も適切なものはどれか。

  • ①ハクティビスト
  • ②ホワイトハッカー
  • ③インサイダー
  • ④スクリプトキディ
答えと解説を見る
正解 ④スクリプトキディ
解説
スクリプトキディとは、攻撃の仕組みや技術を十分に理解しないまま、インターネット上で公開されている攻撃ツールや攻撃用のスクリプトをそのまま利用してサイバー攻撃を行う者を指す用語である。技術力は高くないものの、既製のツールを用いることで一定の被害を与えることができるため、対策が軽視できない脅威の一つとされる。

他の選択肢が不適切な理由
「ハクティビスト」は政治的・社会的な主張を目的として攻撃を行う者を指す用語であり、動機の面でスクリプトキディとは異なる。「ホワイトハッカー」は正当な許可を得てシステムの脆弱性を発見する善意の技術者を指す。「インサイダー」は組織の内部関係者による脅威を指す用語であり、いずれも技術力を伴わずツールを流用する者を直接指す用語ではない。
問21-8

政治的・社会的な主張を表明する目的で、企業や政府機関のWebサイトを改ざんしたり、DDoS攻撃を仕掛けたりする攻撃者を指す用語として、最も適切なものはどれか。

  • ①スクリプトキディ
  • ②サイバーテロリスト
  • ③ハクティビスト
  • ④ホワイトハッカー
答えと解説を見る
正解 ③ハクティビスト
解説
ハクティビストとは、ハッキング(Hacking)とアクティビズム(Activism、社会運動)を組み合わせた造語で、金銭的な利益ではなく、政治的・社会的な主張や抗議の意思を表明することを主な動機として、Webサイトの改ざんやDDoS攻撃、機密情報の暴露などを行う攻撃者を指す。特定の政策や企業の方針への抗議として犯行声明を伴うことが多い点も特徴である。

他の選択肢が不適切な理由
「スクリプトキディ」は技術力が低く既製ツールを流用するにすぎない者を指す用語であり、主張の表明を主目的とする点とは異なる。「サイバーテロリスト」は社会インフラの機能停止など、より深刻な社会的混乱や人的被害を狙う点でハクティビストとは区別されることが多い。「ホワイトハッカー」は正当な許可を得て脆弱性を発見する善意の技術者であり、攻撃者ではない。
問31-8

現職又は元職の従業員など、組織の内部関係者が正規に付与された権限を悪用し、情報の持ち出しやシステムの妨害を行う脅威を指す用語として、最も適切なものはどれか。

  • ①APT(高度で持続的な脅威)
  • ②インサイダー脅威(内部不正)
  • ③水飲み場型攻撃
  • ④サプライチェーン攻撃
答えと解説を見る
正解 ②インサイダー脅威(内部不正)
解説
インサイダー脅威(内部不正)とは、現職又は元職の従業員、業務委託先の担当者など、組織から正規にアクセス権限を付与されている内部関係者が、その権限を悪用して機密情報を不正に持ち出したり、システムを妨害したりする脅威を指す。外部からの攻撃と異なり、正規の権限内での操作に紛れて行われるため発見が難しい点が特徴である。

他の選択肢が不適切な理由
「APT」は主に外部の攻撃者が特定の組織を標的に長期間潜伏して行う攻撃を指す用語である。「水飲み場型攻撃」は標的が利用するWebサイトを改ざんして待ち構える外部からの攻撃手法である。「サプライチェーン攻撃」は取引先や委託先など関連組織を踏み台にする攻撃であり、いずれも組織内部の関係者自身による不正行為を直接指す用語ではない。
問41-8

近年のサイバー犯罪において、攻撃者の動機として最も多くを占めるとされているものはどれか。

  • ①金銭の獲得を目的とする経済的な動機によるもの
  • ②純粋な技術的好奇心のみを目的とする動機
  • ③政治的・社会的な主張を行うことを目的とする動機
  • ④国家の意向を背景とした諜報活動を目的とする動機
答えと解説を見る
正解 ①金銭の獲得を目的とする経済的な動機によるもの
解説
近年のサイバー犯罪の多くは、ランサムウェアによる身代金の要求、フィッシングによるクレジットカード情報や口座情報の窃取、ビジネスメール詐欺による送金といった手口に代表されるように、金銭の獲得を目的とする経済的な動機によって行われるものが最も大きな割合を占めるとされている。攻撃が組織化・産業化(サイバー犯罪のビジネス化)し、ランサムウェアの提供自体をサービス化した基盤が流通している点も、この傾向を後押ししている。

他の選択肢が不適切な理由
純粋な技術的好奇心のみを動機とする攻撃者、政治的・社会的な主張を目的とするハクティビスト、国家の意向を背景に諜報活動を行う攻撃者もそれぞれ実在するが、いずれも経済的動機による攻撃ほど発生件数や被害額の面で大きな割合を占めているとは言えない。
問51-8

競合他社の技術情報や事業計画などの機密情報を不正に取得し、自社の利益や競争優位につなげようとする行為を指す用語として、最も適切なものはどれか。

  • ①ホワイトハッカー
  • ②ペネトレーションテスター
  • ③システム監査人
  • ④産業スパイ
答えと解説を見る
正解 ④産業スパイ
解説
産業スパイとは、競合する企業や国家の利益のために、標的とする組織の技術情報、研究開発データ、事業計画といった機密情報を不正な手段(ソーシャルエンジニアリング、内部関係者の買収、サイバー攻撃など)によって取得し、自らの経済的・競争上の利益につなげようとする行為又はそれを行う者を指す。特定の情報を狙い定めて執拗に活動する点で、無差別型の攻撃とは動機が異なる。

他の選択肢が不適切な理由
「ホワイトハッカー」や「ペネトレーションテスター」は、依頼を受けて正当な許可の下でシステムの脆弱性を検証する善意の技術者である。「システム監査人」は情報システムが適切に管理・運用されているかを独立した立場から検証する専門家であり、いずれも機密情報を不正に取得する行為者ではない。
問61-8

情報セキュリティにおける脅威は、その発生要因によって「意図的脅威」「偶発的脅威」「環境的脅威」に分類されることがある。このうち「偶発的脅威」に該当する事例として、最も適切なものはどれか。

  • ①攻撃者がフィッシングメールを使って認証情報を盗み出した
  • ②地震によりデータセンターの設備が損傷し、サーバが完全に停止した
  • ③従業員が誤って個人情報のファイルを別の相手にメール送信した
  • ④退職を予定している従業員が顧客情報を意図的に持ち出した
答えと解説を見る
正解 ③従業員が誤って個人情報のファイルを別の相手にメール送信した
解説
偶発的脅威とは、人の悪意によらず、誤操作やヒューマンエラーなど意図せず発生する脅威を指す。従業員がメールの宛先を誤って個人情報を含むファイルを送信してしまう「誤送信」は、悪意なく偶然に発生した情報漏えいの典型例であり、偶発的脅威に分類される。

他の選択肢が不適切な理由
「フィッシングメールによる認証情報の窃取」や「退職予定者による意図的な情報持ち出し」は、いずれも行為者の悪意や意図に基づく脅威であるため「意図的脅威」に分類される。「地震によるデータセンターの損傷」は自然災害という環境要因に起因する脅威であるため「環境的脅威」に分類され、いずれも偶発的脅威には該当しない。
問71-8

特定の国家の意向を背景に、諜報活動や重要インフラへの攻撃などを長期にわたり組織的に行う攻撃者を指す表現として、最も適切なものはどれか。

  • ①スクリプトキディ
  • ②国家を背景とした攻撃者
  • ③ホワイトハッカー
  • ④ペネトレーションテスター
答えと解説を見る
正解 ②国家を背景とした攻撃者
解説
国家を背景とした攻撃者(英語ではネーションステートアクターと呼ばれる)とは、特定の国家や政府機関の支援・指示を受け、他国の政府機関・重要インフラ・企業等を標的として、諜報活動による機密情報の窃取や重要システムの妨害を、豊富な資金力と高度な技術力をもって長期的・組織的に行う攻撃者を指す。APT攻撃の背後にこうした攻撃者が存在するケースが指摘されることも多い。

他の選択肢が不適切な理由
「スクリプトキディ」は技術力が低く既製ツールを流用する個人の攻撃者であり、国家レベルの組織的な攻撃者とは規模も動機も異なる。「ホワイトハッカー」「ペネトレーションテスター」は依頼を受けて正当に脆弱性を検証する善意の技術者であり、いずれも国家の意向を背景とした攻撃者を指す用語ではない。
問81-8

組織における内部不正を防止するための対策として、最も適切なものはどれか。

  • ①業務上必要な範囲にアクセス権限を限定し、重要操作のログを取得・監視する
  • ②全ての従業員に対して、全システムの管理者権限を一律に付与してしまう
  • ③退職が決まった従業員のアカウントを、退職後もそのまま無期限に有効にしておく
  • ④重要情報へのアクセス状況について、一切の記録を残さない運用にする
答えと解説を見る
正解 ①業務上必要な範囲にアクセス権限を限定し、重要操作のログを取得・監視する
解説
内部不正対策の基本は、職務上必要な最小限の範囲にアクセス権限を限定する「最小権限の原則」を徹底し、重要な情報や操作に対するアクセスログを取得・監視することで、不審な操作の早期発見や、不正が行われた場合の追跡を可能にすることである。権限の限定と記録の両面から抑止と発見の仕組みを整えることが重要となる。

他の選択肢が不適切な理由
全従業員に管理者権限を一律付与することは、必要以上に広い範囲へのアクセスを許すことになり、内部不正のリスクをかえって高める。退職者のアカウントを無期限に有効にしておくことも、権限のない者による不正アクセスの温床となる。アクセス記録を一切残さない運用は、不正の発見や事後の原因究明を困難にするため、内部不正対策としては不適切である。
問91-8

明確な金銭目的や政治的主張を持たず、技術力を誇示したり周囲を困らせたりすることそのものを楽しむ動機で行われる攻撃を指す表現として、最も適切なものはどれか。

  • ①産業スパイによる攻撃
  • ②国家を背景とした攻撃
  • ③監査目的による正当な検証
  • ④愉快犯的な動機による攻撃
答えと解説を見る
正解 ④愉快犯的な動機による攻撃
解説
愉快犯的な動機による攻撃とは、金銭的な利益や政治的・社会的な主張といった具体的な目的を持たず、システムへの侵入やサービスの妨害そのものに対する技術的な達成感や、混乱を引き起こすことへの興味本位から行われる攻撃を指す。動機が不明瞭であるがゆえに標的の予測が難しく、対策が後手に回りやすい面もある。

他の選択肢が不適切な理由
「産業スパイによる攻撃」は競争上の利益を目的とする明確な経済的動機に基づく行為である。「国家を背景とした攻撃」は国家の意向という明確な組織的動機に基づく。「監査目的による正当な検証」はそもそも許可を得て行われる正当な行為であり攻撃ではないため、いずれも興味本位で行われる愉快犯的な攻撃とは動機や性質が異なる。
問101-8

取引先や業務委託先など、標的組織と直接の関係を持つ他の組織を経由して、本来の標的である組織への侵入を図る攻撃を指す用語として、最も適切なものはどれか。

  • ①ゼロデイ攻撃
  • ②リプレイ攻撃
  • ③サプライチェーン攻撃
  • ④ブルートフォース攻撃
答えと解説を見る
正解 ③サプライチェーン攻撃
解説
サプライチェーン攻撃とは、本来の標的とする組織そのものへ直接侵入する代わりに、その組織と取引関係にあるが相対的にセキュリティ対策が手薄なことが多い取引先、子会社、ソフトウェアの供給元などを踏み台として侵入し、正規の取引関係や納品されるソフトウェアの更新機能などを悪用して最終的な標的に到達しようとする攻撃である。近年、組織や委託先を狙う攻撃として被害が増加している。

他の選択肢が不適切な理由
「ゼロデイ攻撃」は修正プログラムの公開前に脆弱性を悪用する攻撃であり、取引関係の悪用を前提とする概念ではない。「リプレイ攻撃」は通信データを盗聴して再送する攻撃、「ブルートフォース攻撃」はパスワード等を総当たりで試す攻撃であり、いずれも取引先・委託先を踏み台にする点を表す用語ではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。