令和5年度 基本情報技術者試験 科目B 問6の解説|複合機の初期設定となりすましメール

基本情報技術者試験

令和5年度 科目B 公開問題 問6情報セキュリティ・業務委託・フィッシング最終更新 2026-09-19

令和5年度の科目B、その6問目です。この問にはプログラムが1行も出てきません。鍵は、A社が決めた対策が「初期設定から変更する」だという1点です。初期設定を変えると減るリスクはどれか ── そう見れば、4つのうち残るのは1つです。

出題

長く見えますが、原文のまま読んでみてください。

出典:令和5年度 基本情報技術者試験 科目B 公開問題 問6

A 社は,放送会社や運輸会社向けに広告制作ビジネスを展開している。A 社は,人事業務の効率化を図るべく,人事業務の委託を検討することにした。A 社が委託する業務(以下,B 業務という)を図1 に示す。

・採用予定者から郵送されてくる入社時の誓約書,前職の源泉徴収票などの書類をPDF ファイルに変換し,ファイルサーバに格納する。

(省略)

図1 B 業務

委託先候補のC 社は,B 業務について,次のようにA 社に提案した。

・B 業務だけに従事する専任の従業員を割り当てる。

・B 業務では,図2 の複合機のスキャン機能を使用する。

・スキャン機能を使用する際は,従業員ごとに付与した利用者ID とパスワードをパネルに入力する。

・スキャンしたデータをPDF ファイルに変換する。

・PDF ファイルを従業員ごとに異なる鍵で暗号化して,電子メールに添付する。

・スキャンを実行した本人宛てに電子メールを送信する。

・PDF ファイルが大きい場合は,PDF ファイルを添付する代わりに,自社の社内ネットワーク上に設置したサーバ(以下,B サーバという)1)に自動的に保存し,保存先のURL を電子メールの本文に記載して送信する。

注1) B サーバにアクセスする際は,従業員ごとの利用者ID とパスワードが必要になる。

図2 複合機のスキャン機能(抜粋)

A 社は,C 社と業務委託契約を締結する前に,秘密保持契約を締結した。その後,C 社に質問表を送付し,回答を受けて,業務委託での情報セキュリティリスクの評価を実施した。その結果,図3 の発見があった。

・複合機のスキャン機能では,電子メールの差出人アドレス,件名,本文及び添付ファイル名を初期設定1)の状態で使用しており,誰がスキャンを実行しても同じである。

・複合機のスキャン機能の初期設定情報はベンダーのWeb サイトで公開されており,誰でも閲覧できる。

注1) 複合機の初期設定はC 社の情報システム部だけが変更可能である。

図3 発見事項

そこで,A 社では,初期設定の状態のままではA 社にとって情報セキュリティリスクがあり,初期設定から変更するという対策が必要であると評価した。

設問

対策が必要であるとA 社が評価した情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。

解答群

ア B 業務に従事する従業員が,攻撃者からの電子メールを複合機からのものと信じて本文中にあるURL をクリックし,フィッシングサイトに誘導される。その結果,A 社の採用予定者の個人情報が漏えいする。

イ B 業務に従事する従業員が,複合機から送信される電子メールをスパムメールと誤認し,電子メールを削除する。その結果,再スキャンが必要となり,B 業務が遅延する。

ウ 攻撃者が,複合機から送信される電子メールを盗聴し,添付ファイルを暗号化して身代金を要求する。その結果,A 社が復号鍵を受け取るために多額の身代金を支払うことになる。

エ 攻撃者が,複合機から送信される電子メールを盗聴し,本文に記載されているURL を使ってB サーバにアクセスする。その結果,A 社の採用予定者の個人情報が漏えいする。

答えだけ先に見る

正解は ア です。なぜアなのかは、この記事で4つを1つずつ仕分けていきます。

初期設定のままだと、何が起きるか

図3の発見は2つです。1つずつなら無害に見えますが、2つ合わさると困ったことが起きます。

本物のメールと、攻撃者のメール

赤=攻撃者

本物 ── 複合機から、スキャンした本人へ

複合機

いつも同じ

B業務の
従業員

差出人アドレス・件名・本文・添付ファイル名は初期設定のままで、「誰がスキャンを実行しても同じである」。PDFが大きいときは、本文にBサーバのURLが載ります(「保存先のURL を電子メールの本文に記載」)。

偽物 ── 攻撃者から、同じ見た目で

ベンダーの
Webサイト

見た目を知る

攻撃者

同じ見た目

B業務の
従業員

初期設定情報は公開されていて「誰でも閲覧できる」。攻撃者は、差出人アドレスも件名も本文も本物と同じに書けます(電子メールの差出人欄は、送る側が自由に書き込めます。出題文には無い、電子メール一般の仕組みです)。受け取った従業員は、見た目(差出人・件名・本文)では本物と見分けられません。

初期設定を変えれば、攻撃者は本物の見た目を知れなくなります。これがA社の言う「対策」です。

4つのリスクは、初期設定を変えると減るか

A社は「初期設定から変更するという対策が必要」と評価しました。だから答えは、初期設定を変えれば減るリスクでなければなりません。解答群の順に当てていきます。

4つのリスクは、初期設定を変えると減るか

赤=攻撃者と、誤った動き / 二重線=守り(ID+パスワード)

ア 攻撃者のメールを信じて、フィッシングサイトへ正解

攻撃者

本物そっくり

従業員

URLを
クリック

フィッシング
サイト

フィッシングサイトは、本物に見せかけた偽のサイトで、IDやパスワード・個人情報を入力させるものです。入り口は上の図の「偽物」そのものです。本物のメールにもURLが載ることがあるので、URLが入っていても怪しまれません。そこで、たとえばBサーバの利用者IDとパスワードを入力してしまえば、エで出てくるBサーバの守りの鍵が、そのまま攻撃者に渡ります。初期設定を変えれば、攻撃者は本物の見た目を真似しにくくなり、このリスクが減ります。

イ 本物のメールをスパムと思って、削除する

複合機

本物のメール

従業員

スパムと
誤認

削除

攻撃者が1人も出てきません。図3の「誰でも閲覧できる」は、他人に知られて初めて困る事実です。イとはつながらず、初期設定を変える理由になりません。件名がいつも同じだから迷惑メールに見える、と考えたくなりますが、出題文に誤認の根拠は書かれていません。A社が図3の2つ目(公開されている)まで挙げたのは、他人が見た目を知れるからです。

ウ 盗聴したメールの添付を暗号化して、身代金

複合機の
メール

盗聴

攻撃者

添付を
暗号化

身代金
を要求

差出人や件名を変えても、送られるメールを盗み見ることは止まりません ── 初期設定の変更では減らないリスクです。そのうえ盗聴は盗み見るだけなので、従業員に届いたメールは消えません。攻撃者が写しを暗号化しても、A社には復号鍵を買う理由がありません。

エ 盗聴したメールのURLで、Bサーバへ

複合機の
メール

盗聴

攻撃者

URLで

Bサーバ
ID+
パスワード

図2の注に「B サーバにアクセスする際は,従業員ごとの利用者ID とパスワードが必要になる」とあります。URLを知っても、従業員ごとのIDとパスワードが無ければ入れません。そしてウと同じく、盗聴は初期設定を変えても止まりません。

答え合わせ

正解は ア

初期設定を変えて減るのは、本物の見た目を真似されるリスクだけです。それに当たるのが ア でした。ほかの3つは、攻撃者が出てこない(イ)か、盗聴なので見た目を変えても止まらない(ウ・エ)かのどちらかです。

次に読む

この問題でどこに手間取ったかで、行き先が変わります。

この記事で引用した資料

いずれも独立行政法人情報処理推進機構(IPA)が公表したものです。IPAは公表済みの試験問題について、教育目的での使用に許諾および使用料を不要としていますが、著作権は放棄していません。本記事では問題文を改変せずに引用しています。

Copied title and URL