以降のレッスンでは、「情報セキュリティ」について詳細を解説します。
情報セキュリティとは
情報セキュリティとは、機密性・完全性・可用性の3つの性質を維持することです。試験では3要素や攻撃手法、具体的な対策技術が広く問われます。
脅威(きょうい)
情報セキュリティにおける「脅威(きょうい)」とは、情報資産に損失を与える可能性のあるすべての要因(悪意ある攻撃、ミス、災害など)を指します。
基本情報技術者試験では、脅威を大きく3つの分類に分けて整理することが重要です。
- 人為的脅威
- 技術的脅威
- 物理的脅威
順番に解説します。
人的脅威(人間のミスや心理の隙)
人の不注意や知識不足、モラルの低さが原因で発生する脅威です。
- ソーシャルエンジニアリング: 心理的な隙や物理的な手段で情報を盗む手口。
- ショルダーハッキング: パスワードの入力画面を後ろから盗み見ること。
- スカベンジング(ゴミ箱あさり): 廃棄された書類から機密情報を探すこと。
- 設定ミス・誤操作: クラウドの設定を間違えて公開状態にしたり、メールの宛先を間違えて誤送信すること。
- 内部不正: 組織の従業員が、顧客情報などの機密データを不正に持ち出すこと。
情報セキュリティにおける人的脅威(内部不正など)を説明する際、なぜ人が不正を行ってしまうのかを解き明かす理論が「不正のトライアングル」です。これは米国の犯罪学者ドナルド・R・クレッシーが提唱した理論で、「動機(プレッシャー)」「機会」「正当化」の3つの要素がすべて揃ったときに不正が発生すると考えます。
動機(プレッシャー)
不正を行いたい、あるいは行わざるを得ないという心理的な追い込みや欲求のことです。
- 具体例: 「借金があり、どうしてもお金が必要」「営業ノルマが厳しく、達成しないとクビになる」「他人に評価されず、会社に不満がある」
機会
不正を「やろうと思えばいつでもできる」という環境や制度の抜け穴(脆弱性)のことです。
- 具体例: 「管理者パスワードが全員に共有されている」「データの持ち出しをチェックするログが残っていない」「1人だけでチェックなしに高額な発注ができる」
正当化
不正を行う本人が、自分の行為を「悪いことではない」と自分自身に言い訳(納得)させる理由付けのことです。
- 具体例: 「みんなやっているから大丈夫」「会社が正当に評価してくれないから、これくらい当然だ」「後で返す(一時的に借りる)だけだから犯罪ではない」
技術的脅威(サイバー攻撃など)
IT技術を悪用してシステムやデータを狙う、最も出題されやすい脅威です。
- マルウェア: ウイルスやランサムウェア(身代金要求型)など、悪意あるプログラム。
- 不正アクセス: 他人のIDやパスワードを盗み、システムに侵入する行為。
- DoS攻撃 / DDoS攻撃: 大量のデータを送りつけて、サーバーやサービスを停止させる攻撃。
- 標的型攻撃: 特定の企業や組織を狙い、業務メールを装ってウイルスを感染させる手口。
具体的には以下のような脅威があります。
- セキュリティホール:プログラムの設計ミスなどが原因で発生したセキュリティ上の弱点(脆弱性)。
- ポートスキャン:サーバーの事前調査として、接続可能な通信ポートを探索し、脆弱性がないか調べる行為。
- パスワードを割り出す攻撃
- ブルートフォース攻撃(総当たり攻撃):文字の組み合わせを片っ端から試してパスワードを割り出す手法。
- 辞書攻撃:辞書に載っている単語やよく使われる文字列を順に試す手法。
- パスワードリスト攻撃:他サイトで流出したIDとパスワードのリストを使い、別のサイトでログインを試みる手法。
- マルウェアによる攻撃
- ボット(Bot):感染したPCを外部から遠隔操作できるようにするウイルス。
- スパイウェア:PC内の個人情報や行動履歴をこっそり収集して外部に送信するプログラム。
- ランサムウェア:データを暗号化して読めなくし、復元と引き換えに身代金を要求するウイルス。
- キーロガー:キーボードの入力履歴を記録し、パスワードなどを盗み出す仕組みやプログラム。
- バックドア:一度侵入したシステムに、次回から簡単に再侵入できるよう設置する秘密の抜け穴。
- Webサイトに仕掛けられる攻撃
- フィッシング:偽のWebサイト(本物そっくりのページ)に誘導し、クレジットカード情報などを盗む手法。
- ドライブバイダウンロード:Webサイトを閲覧しただけで、ユーザーに気づかれずにマルウェアを自動ダウンロードさせる攻撃。
- SEOポイズニング:検索エンジンの検索結果上位に悪意あるサイトを意図的に表示させ、ユーザーを誘導する手法。
- DNSキャッシュポイズニング:DNSサーバーに偽のドメイン情報を覚えさせ、ユーザーを偽のサイトにリダイレクトする攻撃。
- SQLインジェクション:Webサイトの入力欄に不正なSQL文を注入し、データベースを不正に操作・閲覧する攻撃。
- クロスサイトスクリプティング(XSS):Webサイトの脆弱性を突き、悪意あるスクリプトを埋め込んで閲覧者のブラウザ上で実行させる攻撃。
- その他の攻撃
- スパム(Spam):受信者の意図を無視して、宣伝や詐欺、マルウェア感染を目的として大量に一斉送信される迷惑メール。
- DoS攻撃(Denial of Service attack):サーバーやネットワークに対して大量のデータや不正なリクエストを送りつけ、過剰な負荷をかけてサービスを停止(機能不全)に追い込む攻撃(複数のPCから一斉に行うものはDDoS攻撃)。
- ディレクトリトラバーサル攻撃(Directory Traversal):Webサイトの入力欄などに「
../」(親ディレクトリを指す記号)などを含んだファイルパスを入力し、通常はアクセスできないサーバー内の非公開ファイルやシステムファイルを不正に閲覧・取得する攻撃。
物理的脅威(建物や機器への物理的な損害)
システムが動いている建物や機器そのものが壊れたり、盗まれたりする脅威です。
- 災害: 地震、津波、落雷、火災、洪水などによるサーバーの損壊。
- 盗難: 会社や外出先で、ノートPCやUSBメモリ、サーバー本体が盗まれること。
- 停電: 突然の電力供給ストップにより、データが消えたり機器が故障すること。