試験では、フィッシング詐欺の定義や、他のサイバー攻撃との違いが問われます。特に「電子メールなどの手段を用いて偽のWebサイトに誘導し、個人情報や認証情報を騙し取る」という手口の特徴そのものを問う問題が定番です。また、電子メールではなくSMSを利用するものを「スミッシング」、DNSの仕組みを悪用して正しいURLの入力から偽のサイトに誘導するものを「ファーミング」と呼ぶといった派生用語の違いを正しく理解しておくことが得点に繋がります。さらに、利用者がフィッシングサイトを見分けるための手段として、「EV SSL/TLS証明書」の確認(ブラウザの鍵マークや証明書情報でドメインの正規の所有者を確認する)や、メールの「DKIM」「DMARC」などの認証プロトコル技術が出題されるため、これらの対策技術も併せて理解しておきましょう。
フィッシングに関連する用語としては、人間の心理的な隙を突く詐欺手法全般を指す「ソーシャルエンジニアリング」、SMSを用いたフィッシング「スミッシング」、DNSを汚染して偽のサイトに誘い込む「ファーミング」があります。これらの多様な手口に対する理解が自己防衛に不可欠です。