2026年版・4-4

サイバー攻撃手法の一問一答

ITパスポート「テクノロジ系2」から、サイバー攻撃手法に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全470問) テクノロジ系2の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-4

Webサイトに悪意のあるスクリプトを埋め込み、訪問者のブラウザ上で実行させてCookieを盗むなどの被害を与える攻撃を何と呼ぶか?

  • ①XSS(悪意あるコードを埋め込む攻撃)
  • ②CSRF(偽の要求を送信させる攻撃)
  • ③SQLインジェクション(命令文をDBに注入)
  • ④フィッシング(偽サイトに誘導する詐欺)
答えと解説を見る
正解 ①XSS(悪意あるコードを埋め込む攻撃)
解説
掲示板やSNSなど、ユーザーが入力した内容を表示するサイトで対策(サニタイジング)が不十分だと発生します。

他の選択肢の誤り:
・CSRFは、ログイン中の利用者に意図しないリクエストを送信させる攻撃であり、スクリプトを埋め込むXSSとは手口が異なります。
・SQLインジェクションは、データベースを操作する命令文を注入する攻撃であり、ブラウザ上でスクリプトを実行させるXSSとは異なります。
・フィッシングは、偽のWebサイトに誘導して情報を盗む詐欺であり、正規サイトにスクリプトを埋め込むXSSとは異なる手口です。
問24-4

サーバーに大量のアクセスやデータを送りつけ、負荷をかけてサービスを停止(ダウン)させる攻撃を何と呼ぶか?

  • ①DoS攻撃(大量アクセスで機能停止させる)
  • ②辞書攻撃(辞書の単語を試して破る攻撃)
  • ③総当たり攻撃(考えられる組合せを試す攻撃)
  • ④中間者攻撃(通信の間に割り込み盗聴する)
答えと解説を見る
正解 ①DoS攻撃(大量アクセスで機能停止させる)
解説
大量のアクセスやデータを送りつけてサーバの処理能力や回線を使い切らせ、正規の利用者がサービスを使えない状態にします。多数の踏み台となる端末から一斉に行うものは、特にDDoS攻撃(分散型サービス妨害攻撃)と呼ばれます。

他の選択肢の誤り:
・辞書攻撃は、パスワードを解読するために辞書の単語を試す攻撃であり、サーバに負荷をかけるDoS攻撃とは目的が異なります。
・総当たり攻撃は、パスワードのすべての組み合わせを試す攻撃であり、サービスを停止させるDoS攻撃とは異なります。
・中間者攻撃は、通信の当事者の間に割り込んで盗聴・改ざんする攻撃であり、サーバへの負荷でサービスを止めるDoS攻撃とは異なります。
問34-4

パスワードを解読するために、辞書にある単語やその組み合わせを片っ端から試す攻撃手法を何と呼ぶか?

  • ①辞書攻撃(辞書の単語を試して破る)
  • ②ブルートフォース攻撃(考えられる組合せを試す)
  • ③パスワードリスト攻撃(流出済みの情報を使い回す)
  • ④リバースブルートフォース攻撃(IDを次々変えて試す)
答えと解説を見る
正解 ①辞書攻撃(辞書の単語を試して破る)
解説
「password」「admin」「123456」など、辞書に載っている単語やありがちな文字列を次々に試してパスワードを破ろうとする攻撃です。

他の選択肢の誤り:
・ブルートフォース攻撃(総当たり攻撃)は、文字の組み合わせを片端からすべて試す攻撃であり、辞書の単語に絞って試す辞書攻撃とは試行範囲が異なります。
・パスワードリスト攻撃は、他サイトから流出したIDとパスワードの組をそのまま使い回してログインを試みる攻撃であり、辞書の単語を試す辞書攻撃とは情報源が異なります。
・リバースブルートフォース攻撃は、ありがちなパスワードを1つに固定したまま、IDの方を次々に変えて試す攻撃です。IDごとの失敗回数が増えないためアカウントロックを回避できる点が特徴で、辞書の単語を次々試す辞書攻撃とは変える対象が逆になります。
問44-4

他のサイトから流出したIDとパスワードのリストを使って、別のサイトへのログインを試みる攻撃を何と呼ぶか?

  • ①パスワードリスト攻撃(流出した情報を使い回す)
  • ②辞書攻撃(辞書の単語を試して破る攻撃)
  • ③総当たり攻撃(考えられる組合せを試す攻撃)
  • ④レインボーテーブル攻撃(事前計算した表を利用する)
答えと解説を見る
正解 ①パスワードリスト攻撃(流出した情報を使い回す)
解説
ユーザーが複数のサイトで「パスワードを使い回している」ことを悪用した攻撃で、対策は使い回しをやめることです。

他の選択肢の誤り:
・辞書攻撃は、辞書に載っている単語を試す攻撃であり、流出済みの情報を使うパスワードリスト攻撃とは情報源が異なります。
・総当たり攻撃は、すべての文字の組み合わせを試す攻撃であり、既に流出した情報を使うパスワードリスト攻撃とは異なります。
・レインボーテーブル攻撃は、あらかじめ計算しておいたハッシュ値の対応表を使ってパスワードを割り出す攻撃であり、流出したリストを使う攻撃とは手法が異なります。
問54-4

ソフトウェアの脆弱性(セキュリティホール)が発見されてから、修正パッチが提供されるまでの隙を突いて行われる攻撃を何と呼ぶか?

  • ①ゼロデイ攻撃(修正前の弱点を突いて行う)
  • ②標的型攻撃(特定の組織を執拗に狙う攻撃)
  • ③水飲み場型攻撃(よく使うサイトを狙う待伏せ攻撃)
  • ④ドライブバイダウンロード攻撃(閲覧させ不正に感染)
答えと解説を見る
正解 ①ゼロデイ攻撃(修正前の弱点を突いて行う)
解説
対策が存在しない(0日目)状態を狙うため防御が非常に難しく、不審なファイルを開かないなどの基本的な対策が重要です。

他の選択肢の誤り:
・標的型攻撃は、特定の組織を対象に時間をかけて行う攻撃であり、脆弱性の公表前後という時間的な隙を突くゼロデイ攻撃とは着眼点が異なります。
・水飲み場型攻撃は、標的がよく訪れるサイトを改ざんして待ち伏せる攻撃であり、修正パッチ提供前の隙を突くゼロデイ攻撃とは異なります。
・ドライブバイダウンロード攻撃は、サイトを閲覧させるだけで感染させる攻撃であり、修正パッチ未提供の期間を狙うゼロデイ攻撃とは観点が異なります。
問64-4

実在する金融機関や有名企業を装ったメールを送りつけ、偽のWebサイト(フィッシングサイト)に誘導して暗証番号などを盗む詐欺を何と呼ぶか?

  • ①フィッシング詐欺
  • ②ワンクリック詐欺
  • ③スミッシング
  • ④ファーミング
答えと解説を見る
正解 ①フィッシング詐欺
解説
情報を釣り上げる(Fishing)ことが語源で、最近はSMSを使った「スミッシング」も増えています。

他の選択肢の誤り:
・「ワンクリック詐欺」は、リンクを1回クリックしただけで契約成立をうたい料金を請求する詐欺であり、偽サイトで暗証番号を盗むフィッシング詐欺とは手口が異なります。
・「スミッシング」は、SMSを使ったフィッシング詐欺の一種であり、フィッシング詐欺全般よりも手段を限定した呼び方です。
・「ファーミング」は、DNSの設定を書き換えるなどして利用者を気づかれないまま偽サイトへ誘導する手口であり、メールで誘導するフィッシング詐欺とは誘導方法が異なります。
問74-4

攻撃者が、通信を行う二者の間に割り込み、通信内容を盗聴したり改ざんしたりする攻撃を何と呼ぶか?

  • ①中間者攻撃(通信の間に割り込み盗聴する)
  • ②IPスプーフィング(送信元を偽り通信する)
  • ③DNSポイズニング(名前解決の結果を偽装する)
  • ④リプレイ攻撃(過去の通信を再送し悪用する)
答えと解説を見る
正解 ①中間者攻撃(通信の間に割り込み盗聴する)
解説
フリーWi-Fiなどで発生するリスクがあり、HTTPSなどの暗号化通信や電子署名による改ざん検知が有効な対策です。

他の選択肢の誤り:
・IPスプーフィングは、送信元のIPアドレスを偽装して通信する攻撃であり、通信の間に割り込む中間者攻撃とは手口が異なります。
・DNSポイズニングは、ドメイン名の名前解決結果を書き換えて偽サイトへ誘導する攻撃であり、通信内容を直接盗聴する中間者攻撃とは異なります。
・リプレイ攻撃は、過去に取得した正規の通信データをそのまま再送して不正に利用する攻撃であり、通信に割り込んで盗聴・改ざんする中間者攻撃とは仕組みが異なります。
問84-4

Webサイトを閲覧しただけで、ユーザーが気づかないうちにマルウェアをダウンロードさせ、感染させる攻撃手法を何と呼ぶか?

  • ①ドライブバイダウンロード攻撃(閲覧だけで気付かず感染)
  • ②水飲み場型攻撃(よく使うサイトを狙う待伏せ攻撃)
  • ③ガンブラー攻撃(改ざんしたサイト経由で感染させる)
  • ④クリックジャッキング(見た目を偽り誤操作させる)
答えと解説を見る
正解 ①ドライブバイダウンロード攻撃(閲覧だけで気付かず感染)
解説
改ざんされたWebサイトを閲覧しただけで、利用者が何も操作しなくてもOSやブラウザ、プラグインの脆弱性を突いてマルウェアが自動的にダウンロード・実行されます。ソフトウェアを常に最新の状態に保つことが最も有効な対策です。

他の選択肢の誤り:
・水飲み場型攻撃は、標的の組織の人がよく訪れるWebサイトをあらかじめ改ざんして待ち伏せるという「標的の絞り方」を指す言葉であり、閲覧だけで感染させるという「感染のさせ方」を指すドライブバイダウンロード攻撃とは分類の軸が異なります(水飲み場型攻撃の中でドライブバイダウンロードが使われることもあります)。
・ガンブラー攻撃は、2009年ごろに流行した、正規サイトの改ざんとFTPアカウントの窃取を連鎖させた特定の攻撃キャンペーンの通称であり、一般的な攻撃手法の名称であるドライブバイダウンロード攻撃とは呼称の粒度が異なります。
・クリックジャッキングは、透明な要素を重ねて利用者に意図しない場所をクリックさせる攻撃であり、閲覧だけで自動的に感染させる仕組みとは異なります。
問94-4

攻撃者が偽の無線LANアクセスポイントを設置し、それと知らずに接続してきた利用者の通信内容を盗み見たり、偽サイトへ誘導したりする手口を何と呼ぶか。

  • ①悪魔の双子(偽の無線LANを設置する手口)
  • ②フィッシング(偽サイトへ誘導し情報窃取)
  • ③スミッシング(SMSで偽サイトへ誘導する)
  • ④ビッシング(電話で口座情報を聞き出す)
答えと解説を見る
正解 ①悪魔の双子(偽の無線LANを設置する手口)
解説
正規のアクセスポイントと同じ、あるいは紛らわしいネットワーク識別名(SSID)を名乗る偽のアクセスポイントを設置し、接続してきた利用者の通信を中継しながら盗聴したり、偽サイトへ誘導したりする手口です。公共の場でフリーWi-Fiを使うときは、接続先の名称を施設側に確認し、HTTPSやVPNを併用することが対策になります。

他の選択肢の誤り:
・フィッシングは、偽の電子メールやWebサイトへ誘導して認証情報を入力させる手口であり、無線LAN機器そのものを偽装する手口とは異なります。
・スミッシングは、SMS(ショートメッセージ)を使って偽サイトへ誘導するフィッシングの一種であり、アクセスポイントを偽装する手口とは経路が異なります。
・ビッシングは、電話で担当者になりすまして口座情報などを聞き出す手口であり、無線LANを偽装する手口とは手段が異なります。
問104-4

攻撃者があらかじめ乗っ取った多数のコンピュータに、遠隔から一斉に指令を送り、特定のサーバーへ大量のデータを送りつけさせる攻撃で使われる、乗っ取られたコンピュータの集団を何と呼ぶか。

  • ①ボットネット(乗っ取られた端末の集団)
  • ②C&Cサーバ(ボットに指令を出す司令塔)
  • ③ボット(遠隔操作される端末そのもの)
  • ④バックドア(不正侵入用に作られた裏口)
答えと解説を見る
正解 ①ボットネット(乗っ取られた端末の集団)
解説
マルウェア(ボット)に感染して攻撃者の遠隔操作下に置かれた多数のコンピュータが、網の目のように束ねられたものを指します。攻撃者はC&Cサーバから一斉に指令を送り、DDoS攻撃や迷惑メールの大量送信などに悪用します。

他の選択肢の誤り:
・C&Cサーバは、ボットに対して指令を送る攻撃者側の司令塔となるサーバであり、指令を受ける側の端末の集団であるボットネットとは立場が逆になります。
・ボットは、遠隔操作を受け付けるマルウェアやそれに感染した端末そのものを指す言葉であり、それらが多数集まった集団を指すボットネットとは範囲が異なります。
・バックドアは、侵入した攻撃者が再び入り込めるように仕掛ける裏口の仕組みであり、乗っ取られた端末の集団を指す言葉ではありません。

ITパスポートの対策問題(全470問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。