ゼロから始める資格学習
全23章・シラバス6.5保存した教材
← 第23章「セキュリティ」の目次へ
23-02 · 情報セキュリティ4節・復習・3問

人をだます攻撃に気付く

このパートで確かめること
  • 盗み見や聞出しを、人や運用の隙を利用する手口として見分ける
  • 振込先変更を既知の独立した連絡先で確認する
  • ダークウェブを、検索されない一般ページや別のウェブ用語と区別する
表示・保存
説明 1 / 4
このページの目次 4節・復習と3問
  1. 1説明を読む
  2. 2復習する
  3. 3問題を解く
  4. 4次へ進む

1人の行動を狙う

ソーシャルエンジニアリングは、人の心理や行動、運用の隙を使って情報を得る手口です。肩越しに暗証番号を盗み見するショルダーハッキング、担当者になりすまして電話で聞き出す行為、廃棄物をあさる行為などがあります。

盗聴は通信や会話をひそかに聞くこと、なりすましは他人を装うことです。クラッキングは不正に侵入・破壊する行為を指します。情報の漏えい、媒体の紛失・破損は故意にも誤操作でも生じます。

人の行動を狙う
盗み見

画面と手元に注意

聞き出し

相手を別経路で確認

廃棄物

読めない状態で処分

盗み見:画面と手元に注意/聞き出し:相手を別経路で確認/廃棄物:読めない状態で処分

2急がせる送金依頼を確かめる

ビジネスメール詐欺(BEC:Business Email Compromise)は、取引先や経営者などを装い、送金先の変更などをだます攻撃です。正しい会話履歴が付いていても、メールのアカウント自体が乗っ取られている可能性があります。

新しい口座への振込を求められたら、そのメールに書かれた電話番号を信じるのではなく、事前に登録した連絡先で確認します。急ぎでも複数人で承認し、通常の手順を省きません。

急がせる送金依頼を確かめる
依頼

口座が変わりました

確認

既知の電話番号へ連絡

承認

決めた手順を通す

依頼:口座が変わりました/確認:既知の電話番号へ連絡/承認:決めた手順を通す

ハルとビットで、使い方を確かめよう

ハル

本物らしいメールでも電話するの?

ビット

送信元が乗っ取られることもあるよ。大切なお金の話は、前から知っている連絡先で確かめよう。

3流出情報が取引される場所

ダークウェブは、専用の仕組みで接続する匿名性の高いウェブ領域です。一般の検索に出ない全てのページと同じではありません。検索されない会員専用ページなどは深層ウェブに含まれますが、それだけでダークウェブとは呼びません。

盗まれた認証情報が売買される場になることがあります。ただし匿名性という特徴と全利用者が犯罪者という断定は別です。業務では担当者が脅威情報を活用し、流出が疑われた情報を変更・保護します。

流出情報が取引される場所
表層ウェブ

検索できる公開ページ

深層ウェブ

会員向けページなど

ダークウェブ

特殊な接続が必要

表層ウェブ:検索できる公開ページ/深層ウェブ:会員向けページなど/ダークウェブ:特殊な接続が必要

ハルとビットで、使い方を確かめよう

ハル

検索に出ない社内ページも危ない場所?

ビット

検索できないことだけで危険とは言えないよ。接続の仕組みや用途を分けて考えよう。

過去問での使い方も確認する

RSS(Really Simple Syndication等)はサイトの更新情報を配る形式、SEO(Search Engine Optimization:検索エンジン最適化)は検索で見つけてもらいやすくする改善、XSS(Cross-Site Scripting:クロスサイトスクリプティング)はウェブの表示を利用する攻撃です。

いずれも匿名性の高い特殊なウェブ領域の名前ではありません。

4依頼の内容と相手の確認方法を考える

サポート担当を名乗る電話で「急いで直すのでパスワードを教えて」と求められた場面を考えます。コンピュータに候補を次々入力する総当たりとは異なり、担当者らしい肩書きや焦りを使って、人から情報を得ようとする手口です。

相手の名乗りだけを信じて秘密情報を伝えず、組織が定めた窓口や以前から登録した連絡先で確認します。

対策も人の行動に合わせます。暗証番号の入力を周囲から見えにくくし、紙の顧客情報は決められた方法で廃棄します。急な依頼でも通常の確認や承認を省かず、不審な聞出しは担当者へ報告します。被害の入口が会話、視線、廃棄物のどこにあるかを考えると、守る行動を選べます。

だまして得るのか、機械で試すのか
項目働き・対象
人の隙盗み見・聞出し
候補を試す総当たり
ウェブの領域ダークウェブ

人の隙:盗み見・聞出し/候補を試す:総当たり/ウェブの領域:ダークウェブ

2

復習

このレッスンを振り返ろう

肩越しの盗み見と、機械で全パスワード候補を試す攻撃は何が違いますか。

答え方と、確認するポイント

前者は人の行動や不注意を使うソーシャルエンジニアリング、後者は候補を試す総当たり攻撃です。

正しい会話履歴のある口座変更メールなら、承認を省けますか。

答え方と、確認するポイント

アカウント自体の乗っ取りもあるため省けません。以前から登録した連絡先で確かめ、通常の承認を通します。

検索に出ない会員ページは、全てダークウェブですか。

答え方と、確認するポイント

違います。専用の接続の仕組みなどを区別します。RSSは更新配信、SEO検索の改善、XSSブラウザの表示を悪用する攻撃です。

3

問題で確かめる

学んだことを問題で確かめよう

入門の確認問題3問で、この範囲の考え方を使います。答えを選んだら、正解の理由とほかの選択肢の違いも確かめましょう。

オリジナル入門問題1 / 3問
肩越しに暗証番号を盗み見る行為はどれか。
ヒントを見る

人の不注意や行動を利用する手口か、システムへ技術的に働きかける手口かを比べましょう。

オリジナル入門問題 · シラバス 6.5

3問中0問の答えと解説を確認しました。選んだ答えの理由も確かめてから、次へ進みましょう。

自作解説 · 2026.09.15 確認
出典・参考資料を確認する

学習範囲:IPA シラバス Ver.6.5 ↗ 項目61。身近な例・会話・図解・確認問題は当サイトのオリジナルです。

学習範囲と参考資料

シラバスは学習範囲の根拠です。説明は参考資料を基に当サイトが作成しています。身近な事例・会話・図の数値は学習用の架空例です。2026年9月10日確認。

3問 / 操作体験

模試の操作を試す

解答から結果の確認までを、3問で体験できます。100問・120分の第1模試も無料で利用できます。