情報セキュリティ
基本情報技術者試験|H社は自社ドメインを差出人に詐称したなりすましメールが取引先に送られる被害を受けている。受信側が、H社ドメインを…
H社は自社ドメインを差出人に詐称したなりすましメールが取引先に送られる被害を受けている。受信側が、H社ドメインを名乗るメールの正当性を検証し、認証に失敗したメールの取扱い方針(拒否・隔離など)をH社の意向として表明できるようにしたい。H社が自社ドメインに導入・設定すべき仕組みとして、最も適切なものはどれか。
ア自社から送る全メールにS/MIMEの電子署名を付け、受信者が署名で差出人本人を確かめられるようにする。
イ自社のメールサーバへの不正中継を禁止し、第三者が自社サーバを経由して送信できないようにする。
ウ取引先の受信側にスパムフィルタの強化を依頼し、不審なメールを受信箱から振り分けてもらう。
エSPF・DKIMで送信元を検証可能にし、DMARCで認証失敗時の取扱い方針を公開して表明する。
正解
エ.SPF・DKIMで送信元を検証可能にし、DMARCで認証失敗時の取扱い方針を公開して表明する。
要件は『H社ドメインを名乗るメールの正当性を受信側が検証でき、認証失敗時の取扱い方針をH社が表明する』ことである。SPF(送信元IPの正当性)とDKIM(電子署名による改ざん・送信元検証)で受信側がH社からの正規メールか検証できるようにし、DMARCでSPF/DKIM認証に失敗したメールを拒否・隔離するかの方針を公開して表明できる。要件に直接対応する送信ドメイン認証の仕組みである。
?選択肢ごとの解説
ア ×S/MIMEの署名は個々のメールの本人性・完全性を受信者が確認できるが、ドメイン所有者が認証失敗時の取扱い方針を受信側へ表明する仕組みではなく、未署名のなりすま…
イ ×自社サーバの不正中継対策は第三者による踏み台送信を防ぐが、攻撃者が自前のサーバで自社ドメインを騙る詐称は防げず、受信側での検証・方針表明も担えない。
ウ ×受信側のスパムフィルタ強化は相手任せの確率的な振り分けにとどまり、自社ドメインの正規性を検証させ失敗時方針を表明する仕組みにはならない。
エ ○要件は『H社ドメインを名乗るメールの正当性を受信側が検証でき、認証失敗時の取扱い方針をH社が表明する』ことである。SPF(送信元IPの正当性)とDKIM(電子署名による改ざん・送信元検証)で受信側がH社からの正規メールか検証できるようにし、DMARCでSPF/DKIM認証に失敗したメールを拒否・隔離するかの方針を公開して表明できる。要件に直接対応する送信ドメイン認証の仕組みである。
情報セキュリティの他の問題
K社では、担当者が顧客の個人情報を含むファイルを誤った宛先にメール送信する事故が複数回発生している。送信操作に起因する情報漏…I社は、業務で利用しているソフトウェアの正規の自動更新を適用したところ、その更新版にあらかじめ不正なコードが仕込まれており、…J社の経理担当者に、取引先の担当者名を名乗る差出人から『振込先の銀行口座を変更したので、今回の支払いから新口座へ送金してほし…K社のセキュリティ担当者は、標的型攻撃の準備段階で攻撃者が公開情報を収集していることを警戒している。調査の結果、社員が業務用…L社はテレワークと社外からのクラウド業務システム利用を進めており、社内網を経由しないアクセスが増えている。社内網に入っている…A社の経理担当者が、取引先を装ったメールに添付された請求書ファイルを業務PCで開いたところ、見慣れない画面が一瞬表示されて消…B社のWebサービスで、複数の利用者アカウントに対し正しいIDとパスワードの組合せによるログインが短時間に外部から成立する事…C社では、退職予定者や異動者のアカウント権限の見直しが滞り、業務上不要になった共有フォルダへのアクセス権が残り続けている。情…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0188
