×
科目A|セキュリティ
・標的型メール攻撃: 単に差出人を偽装するだけでなく、標的組織の「実際の取引先名」や「プロジェクト名」を騙り、業務で頻繁にやり取りされる「見積もり依頼」や「障害報告」などの文脈を完璧に再現したメールを送ります。添付ファイル(PDFやExcelなどを装った実行ファイル)を開かせるか、メール内のリンクからマルウェアをダウンロードさせます。
・水飲み場型攻撃(Watering Hole Attack): ターゲットの企業や業界の社員が日常的にアクセスする特定の業界ニュースサイトやフォーラムなどを事前に調査し、そのサイト自体に脆弱性を突いて不正スクリプトを埋め込みます。ターゲット組織の人間がそのサイトを閲覧した際、ブラウザの脆弱性を利用して自動的にマルウェアに感染させる「待ち伏せ型」の手口です。
・サプライチェーン攻撃: 本命のターゲット企業のセキュリティ対策が非常に強固な場合、その企業と提携している子会社や、セキュリティ基準が比較的緩い部品・サービス納入企業(サプライチェーンの一部)を最初の足がかりとしてハッキングし、そこから本命企業の社内ネットワークへ迂回して侵入する手口です。

試験でのポイント