令和7年度 秋期 プロジェクトマネージャ試験 データベーススペシャリスト試験 エンベデッドシステムスペシャリスト試験 システム監査技術者試験 情報処理安全確保支援士試験 午前Ⅰ 問題【共通】 問12

テクノロジセキュリティ技術

この問題は2025(R7)秋 高度試験共通 午前Iに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。

本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。

サイバー攻撃の攻撃段階をモデル化したサイバーキルチェーンにおいて,“エクスプロイト”に該当する行為はどれか。

解答・解説を読む

正解: 選択肢

サイバー攻撃のプロセスをモデル化した サイバーキルチェーン(Cyber Kill Chain) において、攻撃段階は一般的に以下のフェーズに分類されます。

  1. 偵察(Reconnaissance):標的とする組織の情報収集や調査を行う。
  2. 武器化(Weaponization):標的の脆弱性を悪用するための攻撃ツール(マルウェアなど)を作成する。
  3. 配送(Delivery):作成したマルウェアなどを電子メールやWebサイト経由で標的へ送り込む。
  4. エクスプロイト(Exploitation):標的環境のOSやソフトウェアの脆弱性を悪用し、攻撃ツールを実行させる。
  5. インストール(Installation):バックドアなどを設置し、永続的なアクセス経路を確保する。
  6. 遠隔操作(Command and Control, C2):外部のC&Cサーバと通信を確立し、攻撃者が遠隔操作できるようにする。
  7. 目的の実行(Actions on Objectives):情報の窃取やデータの破壊など、攻撃の最終的な目的を達成する。

設問の「エクスプロイト」に該当するのは、標的とする組織のPCでOSの脆弱性を悪用し、攻撃ツールを実行させる行為です。

各選択肢の解説

  • :「公開情報の閲覧,顧客を装った電子メールでの問合せなどを行い,標的とする組織を調査する。」は、偵察(Reconnaissance) フェーズに該当するため誤りです。
  • :正解です。「標的とする組織のPCでOSの脆弱性を悪用し,攻撃ツールを実行させる。」は、エクスプロイト(Exploitation) フェーズに該当します。
  • :「標的とする組織のサーバから秘密情報を窃取し,攻撃者が用意したサーバに送信する。」は、目的の実行(Actions on Objectives) フェーズに該当するため誤りです。
  • :「標的とする組織の従業員にマルウェアを添付した電子メールを送りつける。」は、配送(Delivery) フェーズに該当するため誤りです。