登場人物
美咲(みさき)
女子大生。就活のエントリーシートの資格欄が真っ白なことに気づき、慌ててITパスポートの勉強を開始。ITは完全に素人。高校時代は可愛くて人気者だったので、ちょっとプライドが高い。素直じゃない。
拓也(たくや)
美咲の高校時代の同級生。東京大学工学部。子どもの頃からパソコンばかりいじってきた生粋のオタク。実は美咲のことが好きだが、10年近く言い出せていない。教えるのは得意だが、口が悪いのが玉に瑕。
今日の問題
今日の問題
Webサイトなどに不正なソフトウェアを潜ませておき、PCやスマートフォンなどのWebブラウザからこのサイトにアクセスしたとき、利用者が気付かないうちにWebブラウザなどの脆弱性を突いてマルウェアを送り込む攻撃はどれか。
- アDDoS攻撃
- イSQLインジェクション
- ウドライブバイダウンロード
- エフィッシング攻撃
第1幕:バックヤードの画鋲
閉店作業を手伝いに、拓也が美咲のバイト先に顔を出していた。10月、検品中の段ボール箱を運んでいた美咲が、ふと足を止める。
美咲
……あ、危ない
床に、荷解きの際にでも落ちたらしい画鋲が一つ、転がっていた。踏む一歩手前で気づき、拓也がとっさに拾い上げる。
拓也
危なかったね。……あ、それ、今日の問題にちょうどいい話だ
美咲
こんな場面からも繋げるの、逆にすごいわね
拓也
今回は本当に、この画鋲そのものが手がかりなんだって
第2幕:情報を入力させられて盗まれるやつでしょ
在庫整理を終えて、休憩スペースでノートを広げる。
美咲
じゃあ答えるわね。これエでしょ。『フィッシング攻撃』
拓也
お、なんでそう思った?
美咲
だって、怪しいサイトに引っかかる話でしょ? 偽物のサイトに個人情報とか入力させられて、盗まれるやつだと思ったんだけど
拓也
発想はすごく近いんだけど、実は"何かを入力させられて盗まれる"のと"訪れただけで勝手に送り込まれる"のは、被害の起こり方が違うんだ
美咲
え、違うの?
拓也
うん。フィッシング攻撃は、偽サイトに誘導して、利用者に"自分から情報を入力させる"攻撃。それに対して今日の問題が聞いてるのは、"サイトを訪れただけで、利用者が気付かないうちに勝手にマルウェアを送り込まれる"攻撃なんだ
第3幕:踏んだだけで、刺さる
拓也は、さっき拾った画鋲を軽く指でつまんで見せた。
拓也
さっきの画鋲、思い出してみて。美咲、あれに対して何かした?
美咲
ううん、何もしてない。ただ歩いてただけ
拓也
それでも、気づかず踏んでたら刺さってたよね。何かを入力したり、何かに同意したりしなくても、ただ"近づいただけ"で被害に遭う。これが、まさに今日の問題の攻撃と同じ構造なんだ
美咲
あ……! サイトを訪れただけで、勝手にマルウェアが送り込まれてくるってことね
拓也
そのとおり。正解はウ、ドライブバイダウンロード。Webサイトに不正なソフトウェアを仕込んでおいて、ブラウザの脆弱性を突いて、利用者が気付かないうちにマルウェアを送り込む攻撃なんだ。フィッシングは"騙して入力させる"、ドライブバイダウンロードは"訪れただけで勝手に感染する"。似てるようで、手口が全然違う
美咲
なるほどね……。踏んだだけで刺さる画鋲と同じ、か。ちょっと怖いわね
第4幕:先入れ先出し、知らなかった
在庫の段ボール箱が積まれた棚を見て、拓也が腕を組んだ。
拓也
この棚、ちょっと配置を見直したほうが効率いいと思うんだよね。使用頻度が高いものを手前に、奥にあるのは……
拓也
よし、こっちの奥にあった箱を手前に出して、こっちを奥に――
美咲
ちょっと、待って! それ、賞味期限古いほうから先に出す並び方になってるの。先入れ先出しって言って、古いのから使わないと、期限切れで廃棄になるのよ
拓也
……あ
拓也が並べ替えた結果、期限の新しい箱が手前に、古い箱が奥に埋もれてしまっていた。
拓也
……先入れ先出し、知らなかった
美咲
あんた、効率化する前に、まず現場のルール確認しなさいよ。理屈だけで動くと、こういうことになるの
拓也
面目ない……。全部、元に戻します
美咲
私も手伝うから、さっさとやるわよ
二人で慌てて箱を元の並びに戻す。
第5幕:残りの選択肢を片付ける
棚を元に戻し終えて、一息ついたところで美咲がノートに向き直る。
美咲
……気を取り直して。残りのアとイも教えて
拓也
アのDDoS攻撃は、大量のアクセスを一斉に送りつけて、サーバをパンクさせる攻撃。お店のレジが、一度に大量のお客さんに囲まれて対応できなくなるようなイメージだね
美咲
イは?
拓也
イのSQLインジェクションは、入力フォームなどに不正な命令文を混ぜて送り込み、データベースを不正に操作する攻撃。正規の申込みフォームのふりをして、裏で悪さをする命令を紛れ込ませるんだ
美咲
フィッシングは騙して入力させる、ドライブバイダウンロードは訪れただけで感染、DDoSは大量アクセスでパンクさせる、SQLインジェクションは入力欄に不正な命令を紛れ込ませる。……手口、全部バラバラなのね
拓也
完璧な整理。"利用者を騙す系"と"システムの隙を突く系"で大きく分けると、この4つも整理しやすくなるよ
問題文(再掲)
Webサイトなどに不正なソフトウェアを潜ませておき、PCやスマートフォンなどのWebブラウザからこのサイトにアクセスしたとき、利用者が気付かないうちにWebブラウザなどの脆弱性を突いてマルウェアを送り込む攻撃はどれか。
- アDDoS攻撃
- イSQLインジェクション
- ウドライブバイダウンロード
- エフィッシング攻撃
まとめ:選択肢ごとの答え合わせ
| 選択肢 | 内容 | 正誤 |
|---|---|---|
| ア | DDoS攻撃(大量アクセスでサーバをパンクさせる) | 不正解 |
| イ | SQLインジェクション(不正な命令文でDBを操作) | 不正解 |
| ウ | ドライブバイダウンロード(訪れただけで気付かず感染) | 正解 |
| エ | フィッシング攻撃(偽サイトで情報を入力させる) | 不正解 |
答えウ ドライブバイダウンロード
覚え方のコツ
踏んだだけで刺さる画鋲、それがドライブバイダウンロード。
- ドライブバイダウンロード=サイトを訪れただけで、気付かないうちにマルウェアを送り込まれる攻撃
- フィッシング攻撃は、偽サイトなどに誘導して利用者自身に情報を入力させる攻撃。"騙して入力させる"点が違う
- DDoS攻撃は大量アクセスでサーバを機能不全にする攻撃、SQLインジェクションは不正な命令文でデータベースを操作する攻撃
エピローグ
閉店作業をすべて終え、二人は裏口から外に出た。
美咲
今日は、あんたの"効率化"のおかげで、余計な仕事が増えたわね
拓也
返す言葉もございません……
美咲
まあ、悪気はなかったんでしょうけど。……知らないことは、知らないってちゃんと確認しなさいよね
拓也
肝に銘じます
美咲
にしても、あんたでも、現場のことは何もわかってないのね。ちょっと安心した
拓也
それ、褒めてないよね
美咲
さあ、どうかしらね
拓也心の声
……何でも知ってるふうに見られるより、こういうところ見せられるほうが、案外いいのかもしれないな
美咲
なに黙ってるのよ
拓也
いや、なんでもない。今度からは、ちゃんと聞いてから動く
美咲
それでいいのよ、最初から
夜の裏口、二人は自転車を押しながら、いつもの帰り道を歩き出した。
今日のポイントおさらい
- ドライブバイダウンロード=サイトを訪れただけで、気付かないうちにマルウェアを送り込まれる攻撃
- フィッシング攻撃は、偽サイトなどに誘導して利用者自身に情報を入力させる攻撃
- DDoS攻撃は、大量のアクセスを送りつけてサーバを機能不全にする攻撃
- SQLインジェクションは、不正な命令文を混入させてデータベースを不正に操作する攻撃
- 「利用者を騙す系」と「システムの隙を突く系」で分けて覚えると、似た攻撃名も混同しにくい
この記事はITパスポート試験 令和5年度 問58(テクノロジ系/セキュリティ)の解説です。