情報セキュリティマネジメントの用語と解説
脅威・対策・ISMS・法規。141 語のうち 1〜50 語目です。答えを隠して、問いから答えを思い出してから読むと、覚えやすくなります。
この問題集をタイピングで解く
ウイルスういるす
問いほかのプログラムやファイルに寄生して自分をコピーし、感染を広げていく不正プログラムは?(カタカナ4文字で)
ほかのファイルに寄生して自分をコピーし、感染を広げるのがウイルスです。
【関連】寄生せず単独で増えるものはワーム、自己増殖しないものはトロイの木馬です。
ワームわーむ
問いほかのファイルに寄生せず、単独でネットワークを通じて自分を複製し、次々に広がる不正プログラムは?
ほかのファイルに寄生せず、単独でネットワーク経由で自己複製するのがワームです。
【関連】「虫」が自力で這い回るイメージで、寄生が必要なウイルスと区別します。
トロイの木馬とろいのもくば
問い便利なソフトや画像を装って利用者に実行させ、裏で不正な動作をする不正プログラムは?(自己増殖はしない)
ギリシャ神話の木馬が名前の由来です。正体を隠して入り込みますが、自己増殖はしません。
ランサムウェアらんさむうぇあ
問いパソコンのファイルを勝手に暗号化して使えなくし、元に戻す代わりに金銭を要求する不正プログラムは?
ransomは「身代金」の意味です。対策の基本は、ネットワークから切り離して保管したバックアップです。
スパイウェアすぱいうぇあ
問い利用者に気付かれないように閲覧履歴や個人情報などを集め、外部へ送ってしまう不正プログラムの総称は?
利用者に気付かれないよう情報を集めて外部へ送る不正プログラムの総称がスパイウェアです。
【関連】キー入力の記録に特化したものはキーロガーと呼びます。
キーロガーきーろがー
問いキーボードで打った文字を記録し、パスワードなどを盗むために使われるソフトウェアや装置は?
logは「記録する」の意味です。打った文字を記録してパスワードなどを盗みます。
【関連】ネットカフェなど共用PCでのログインは特に注意が必要です。
ボットぼっと
問い感染したコンピュータを、攻撃者がネットワーク経由で外部から指令を出して操れるようにする不正プログラムは?(カタカナ3文字で)
ロボットが語源です。感染したPCが、攻撃者の命令どおりに動く手下になります。
【関連】ボットが集まって一斉に動くネットワークをボットネットといいます。
ボットネットぼっとねっと
問いボットに感染した多数のコンピュータが、攻撃者の指令で一斉に動くように組織されたネットワークは?
1台ならボット、その集まりがボットネットです。DDoS攻撃や迷惑メールの大量送信に使われます。
C&Cサーバしーあんどしーさーば|しーあんどしーさーばー|c2さーば|c2さーばー|しーつーさーば|しーつーさーばー
問いボットネットに命令を送り、感染したコンピュータを遠隔操作するための攻撃者側のサーバは?
C&CはCommand and Controlの略です。この通信を見つけることで感染に気付けます。
【別解】C2サーバ
ルートキットるーときっと
問い侵入した攻撃者が、管理者権限を保ったまま侵入の痕跡やマルウェアを隠すために使うツールの詰め合わせは?
rootはUNIXの管理者のことです。侵入の痕跡を隠すため、見つけにくいのが特徴です。
バックドアばっくどあ
問い攻撃者が一度侵入したあと、次からは正規の手続きなしに再び入れるようにこっそり仕掛ける「裏口」は?
「裏口」の英語そのままです。正面玄関である正規のログインを通らずに再侵入できます。
マクロウイルスまくろういるす
問いワープロソフトや表計算ソフトの文書に組み込まれた自動処理の機能を悪用して感染するウイルスは?
文書を開いてマクロを有効にすると動きます。添付文書で「マクロを有効に」と促されたら要注意です。
ファイルレスマルウェアふぁいるれすまるうぇあ
問い実行ファイルをディスクに保存せず、メモリ上やPowerShellなど正規のツールを使って動き、検知を逃れようとするマルウェアは?
ファイルが残らないため、定義ファイルとの照合では見つけにくいマルウェアです。
【関連】振る舞いで検知するビヘイビア法などが有効です。
スケアウェアすけあうぇあ|にせせきゅりてぃたいさくそふと
問い「ウイルスに感染しています」などの偽の警告で利用者を不安にさせ、有料の偽ソフトを買わせる不正プログラムは?
scareは「怖がらせる」の意味です。偽の警告で不安をあおり、偽ソフトを買わせます。
【別解】偽セキュリティ対策ソフト
RaaSraas|らーす|ransomware as a service
問い攻撃者が、ランサムウェアの道具や仕組みをほかの犯罪者に提供し、得た身代金の分け前を受け取るビジネスモデルは?(英字4文字の略語で)
Ransomware as a Serviceの略です。技術の無い犯罪者でも攻撃が可能になり、被害が増えました。
二重恐喝にじゅうきょうかつ|たじゅうきょうかつ|にじゅうきょうはく
問いランサムウェアで、データを暗号化するだけでなく「盗んだデータを公開する」とも脅して身代金を払わせようとする手口は?(漢字4字で)
暗号化に加え「データを公開する」とも脅す手口で、バックアップで復旧しても脅しが残ります。
【別解】多重恐喝/二重脅迫
【関連】DDoS攻撃や取引先への連絡などで、さらに脅しを重ねるものは多重恐喝と呼びます。
リークサイトりーくさいと
問いランサムウェアの攻撃者が、身代金を払わない組織から盗んだデータを公開するために用意するWebサイトは?
leakは「漏らす」の意味です。多くはダークウェブ上に置かれ、二重恐喝に使われます。
ダークウェブだーくうぇぶ
問い特別なソフトウェアを使わないと接続できず、匿名性が高いために盗まれた情報の売買などに使われるWebの領域は?
検索エンジンにも出てこない「暗い」領域です。流出したIDやパスワードが売買されることがあります。
ソーシャルエンジニアリングそーしゃるえんじにありんぐ
問い電話で上司や社員になりすますなど、人の心理的なすきや油断につけ込んでパスワードなどの秘密情報を聞き出す手口の総称は?
ITの技術を使わず「人」をだますのが特徴です。電話でのなりすましのほか、のぞき見やごみあさりも含みます。
ショルダーハッキングしょるだーはっきんぐ|しょるだーさーふぃん|しょるだーさーふぃんぐ
問いパスワードを入力している人の後ろや横から、画面やキーボードを盗み見る手口は?
shoulderは「肩」で、肩越しにのぞき見るイメージです。対策はのぞき見防止フィルムなどです。
【別解】ショルダーサーフィン/ショルダーサーフィング
トラッシングとらっしんぐ|すきゃべんじんぐ
問いごみ箱に捨てられた書類やメモをあさって、パスワードや機密情報を手に入れる手口は?
trashは「ごみ」です。対策は、紙はシュレッダー、媒体は物理的に壊してから捨てることです。
【別解】スキャベンジング
共連れともづれ|ぴぎーばっく|てーるげーてぃんぐ
問い入館証で扉を開けた正規の人のすぐ後ろについて、認証を受けずに一緒に入室してしまう行為は?(漢字とひらがなで)
一緒に連れ立って入るので共連れです。対策は一人ずつしか通れないゲートやアンチパスバックです。
【別解】ピギーバック/テールゲーティング
不正のトライアングルふせいのとらいあんぐる
問い内部不正は「機会」「動機」「正当化」の3つがそろうと起きやすい、とする考え方は?(「不正の〜」の形で)
米国の犯罪学者クレッシーの研究がもとです。機会・動機・正当化のどれかを減らすのが対策です。
正当化せいとうか
問い不正のトライアングルの3要素のうち、「自分は悪くない」「一時的に借りるだけだ」と自分に言い聞かせる気持ちにあたるものは?
「自分は悪くない」と良心のブレーキを外してしまう考え方です。教育や誓約書で弱められます。
機会きかい
問い不正のトライアングルの3要素のうち、監視がない・一人で作業できるなど、不正をやろうと思えばできてしまう環境にあたるものは?
不正ができてしまう環境のことで、技術的・物理的な対策で減らしやすい要素です。
【関連】アクセス制御や職務の分離が効果的です。
動機どうき
問い不正のトライアングルの3要素のうち、借金や過大なノルマなど、不正をしたくなる事情やプレッシャーにあたるものは?(漢字2字で)
借金やノルマなど、不正をしたくなる事情のことです。プレッシャーと呼ばれることもあります。
割れ窓理論われまどりろん|ぶろーくんうぃんどうりろん
問い割れた窓を放置すると管理されていないと思われ、やがて大きな犯罪が増えるという考え方は?(「〜理論」の形で)
小さな乱れを放置しないことが大切だという考え方です。職場の整理整頓やルール徹底にも通じます。
【別解】ブロークンウィンドウ理論
状況的犯罪予防じょうきょうてきはんざいよぼう
問い犯罪を行う機会をなくし、犯行を難しくする・割に合わなくすることで犯罪を防ごうとする考え方は?(漢字7字で)
「人」ではなく「状況」を変えて犯罪を防ぐ発想です。
【関連】IPAの組織における内部不正防止ガイドラインの基本5原則は、この考え方を応用したものです。
内部不正ないぶふせい
問い従業員や退職者など、組織の情報に正規にアクセスできる人が、情報を持ち出したり壊したりすることは?(漢字4字で)
正規の権限を持つ人が行うため、外部からの攻撃より防ぎにくい脅威です。対策は最小権限やログ監視です。
シャドーITしゃどーit|しゃどうit
問い会社の許可を得ずに、従業員が私物の端末や外部のクラウドサービスを業務に使うことは?
会社が把握していない「影」のITです。情報漏えいの原因になりやすく、管理の対象になります。
ハクティビズムはくてぃびずむ
問い政治的・社会的な主張を広めるために、Webサイトの改ざんやサービス妨害などのサイバー攻撃を行う活動は?
ハッカーとアクティビズム(社会運動)を合わせた言葉です。金銭目的の攻撃とは区別します。
情報セキュリティ10大脅威じょうほうせきゅりてぃじゅうだいきょうい|じょうほうせきゅりてぃ10だいきょうい
問いIPAが毎年、前の年に社会的な影響が大きかった情報セキュリティの事案から選び、「個人」「組織」に分けて発表する資料は?(「情報セキュリティ〜」の形で)
IPAが毎年発表する資料で、脅威の傾向をつかむのに役立ちます。
【関連】2024年版から、個人編は順位を付けず五十音順で並べています。
セキュリティホールせきゅりてぃほーる
問いソフトウェアの設計ミスや不具合によって生まれる、攻撃に悪用されうる弱点は?(カタカナで)
ソフトウェアの脆弱性のことです。修正プログラム(パッチ)を適用してふさぎます。
クラッキングくらっきんぐ
問い悪意をもってほかのコンピュータに不正に侵入し、データを盗んだり壊したりする行為は?(技術に詳しいという意味の「ハッキング」と区別した呼び方で)
crackは「割る・壊す」の意味です。悪意ある行為をする人はクラッカーと呼びます。
踏み台ふみだい
問い攻撃者が、ほかの組織のコンピュータを乗っ取って、別の相手を攻撃するための中継地点として使うことは?(漢字とひらがなで)
攻撃者の正体が分かりにくくなります。自組織は被害者なのに、加害者に見えてしまう点に注意します。
フィッシングふぃっしんぐ
問い実在の銀行や通販サイトを装ったメールで偽のWebサイトへ誘導し、IDやパスワード、カード番号を入力させて盗む手口は?
fishing(釣り)をもじった言葉です。メールのリンクは使わず、公式アプリやブックマークから開くのが対策です。
スミッシングすみっしんぐ
問い携帯電話のSMS(ショートメッセージ)を使って偽サイトへ誘導するフィッシングは?
SMSとフィッシングを合わせた言葉です。宅配便の不在通知を装うものが多く見られます。
ビジネスメール詐欺びじねすめーるさぎ|bec
問い経営者や取引先になりすました電子メールで経理担当者をだまし、攻撃者の口座へ送金させる詐欺は?(日本語の名前で)
経営者や取引先を装い送金させる詐欺です。振込先の変更依頼はメール以外の方法で確認します。
【別解】BEC
【関連】BECはBusiness Email Compromiseの略です。
標的型攻撃ひょうてきがたこうげき|ひょうてきがためーるこうげき
問い特定の組織や人を狙い、業務に関係がありそうな件名のメールにマルウェアを添付して送りつける攻撃は?(「〜型攻撃」の形で)
無差別のばらまき型と違い、相手を下調べして送る攻撃です。取引先を装うなど見分けにくいのが特徴です。
【別解】標的型メール攻撃
水飲み場型攻撃みずのみばがたこうげき
問い標的の組織の人がよく見るWebサイトをあらかじめ改ざんしておき、閲覧した人をマルウェアに感染させる攻撃は?
獲物が集まる水飲み場で待ち伏せする肉食動物にたとえた名前です。標的型攻撃の一種です。
SEOポイズニングseoぽいずにんぐ
問い検索エンジンの仕組みを悪用して、悪意あるWebサイトを検索結果の上位に表示させ、利用者を誘い込む攻撃は?
SEOは検索結果で上位に出すための工夫のことです。それを「毒」として悪用する攻撃です。
APTapt
問い特定の組織を狙い、高度な手口で長期間ひそみながら情報を盗み続ける攻撃は?(英字3文字で)
Advanced Persistent Threatの略です。persistentは「しつこい・持続的な」の意味です。
ドライブバイダウンロードどらいぶばいだうんろーど
問いWebサイトを見ただけで、利用者が気付かないうちにマルウェアをダウンロードさせて感染させる攻撃は?
車で通りすがりに撃つ「ドライブバイ」が由来です。対策はブラウザやプラグインの更新です。
DoS攻撃dosこうげき|どすこうげき|dos
問い一台のコンピュータから大量の要求を送りつけ、サーバを過負荷にしてサービスを止めさせる攻撃は?
Denial of Service(サービス拒否)の略です。1台から大量の要求を送りサービスを止めます。
【別解】DoS
【関連】複数台から一斉に行うとDDoS攻撃になります。
DDoS攻撃ddosこうげき|でぃーどすこうげき|ddos
問いボットネットなどの多数のコンピュータから一斉に大量の通信を送り、サービスを止めさせる攻撃は?
最初のDはDistributed(分散)です。攻撃元が多数あるため、遮断が難しいのが特徴です。
【別解】DDoS
辞書攻撃じしょこうげき
問い辞書や人名など、パスワードによく使われそうな単語を次々に試してログインしようとする攻撃は?
パスワードに使われそうな単語を次々に試す攻撃です。意味のある単語は破られやすいので避けます。
総当たり攻撃そうあたりこうげき|ぶるーとふぉーすこうげき
問い文字の組み合わせをすべて順番に試して、パスワードを見つけ出そうとする攻撃は?(日本語の名前で)
すべての組合せを順に試す攻撃です。桁数が増えるほど時間がかかるため、長いパスワードが有効です。
【別解】ブルートフォース攻撃
リバースブルートフォース攻撃りばーすぶるーとふぉーすこうげき|ぎゃくそうあたりこうげき|ぱすわーどすぷれーこうげき
問いよく使われるパスワードを一つ決めて固定し、利用者IDのほうを次々に変えてログインを試す攻撃は?
パスワードを固定してIDを変えるため、IDごとの失敗は1回で済み、アカウントロックが効きにくい攻撃です。
【別解】逆総当たり攻撃/パスワードスプレー攻撃
パスワードリスト攻撃ぱすわーどりすとこうげき|くれでんしゃるすたっふぃんぐ
問いほかのサービスから流出した利用者IDとパスワードの組を使って、別のサービスへのログインを試す攻撃は?(日本語の名前で)
流出したIDとパスワードの組を別のサービスで試す攻撃です。パスワードの使い回しが最大の弱点です。
【別解】クレデンシャルスタッフィング
セッションハイジャックせっしょんはいじゃっく
問いログイン後の通信で使われるセッションIDを盗んだり推測したりして、正規の利用者になりすます攻撃は?
hijackは「乗っ取る」の意味です。対策は、ログインし直したときにセッションIDを作り直すことです。