第25回 テクノロジ 中分類23 セキュリティ(大分類9 技術要素)

【第25回】「肩越しの盗み見」から学ぶ、情報セキュリティの基本

テクノロジ系の最後は、出題数が最も多い分野、セキュリティです。日常のちょっとした場面から、情報セキュリティの基本を押さえていきましょう。

この記事でわかること

美咲、つまずく

図書館の自習スペースで、美咲がスマホのロック画面にパスワードを入力している。その手元を、拓也がわざと覗き込む。

拓也

見えたよ、今の

美咲

……は? ちょっと、何見てんのよ!

拓也

今の、肩越しの盗み見って言うんだ。画面の入力を後ろや横から覗き見て、パスワードを盗む手口

美咲

……え、今の、犯罪的な手口だったの?

拓也

そう。しかも、意外とすぐできちゃうくらい単純な手口。今日はこういう脅威と、その対策の話をするよ

比喩イラスト/図書館でパスワード入力中の美咲を、わざと覗き込む拓也

本編①:情報セキュリティの3要素と脅威

拓也

情報セキュリティが守ろうとしているものは、大きく3つに整理できる。機密性(許可された人だけが情報にアクセスできること)、完全性(情報が改ざんされず正確な状態であること)、可用性(必要なときに情報やシステムをちゃんと使えること)

美咲

3つとも大事そうね

拓也

うん、この3つをまとめてCIA——Confidentiality・Integrity・Availabilityの頭文字で呼ぶこともある

概念図解/機密性・完全性・可用性(CIAトライアド)の図
拓也

脅威にもいろいろ種類がある。ウイルスなどのマルウェア、特定の組織を狙い撃ちする標的型攻撃、そしてさっきの『肩越しの盗み見』のような、技術じゃなく人の心理や隙をついて情報を盗むソーシャルエンジニアリング

美咲

肩越しの盗み見も、その1種類なのね

拓也

そう。他にも、電話や会話で言葉巧みに情報を聞き出す手口や、本人になりすまして侵入するなりすましなんかも、ソーシャルエンジニアリングに含まれる

美咲

技術じゃなくても、防げないと危ないのね

拓也

まさにそこが盲点になりやすい。どんなに技術的な対策をしても、人の隙を突かれたら意味がないから

本編②:基本的な対策技術

拓也

対策の基本の1つが暗号化。データを、特定の手順(鍵)を使わないと読めない状態に変換すること。ここで共通鍵暗号公開鍵暗号の違いを押さえよう

美咲

また"鍵"が2種類あるのね

拓也

共通鍵暗号は、暗号化するときも復号するときも、同じ鍵を使う方式。処理は速いけど、その鍵を相手に安全に渡す方法が課題になる

美咲

鍵を渡す途中で盗まれたら意味ないものね

拓也

そう。それを解決するのが公開鍵暗号公開鍵(誰に渡してもいい鍵)と秘密鍵(自分だけが持つ鍵)のペアを使う方式で、公開鍵で暗号化したデータは、対になる秘密鍵でしか復号できない。鍵を配る問題を解決できる代わりに、処理は共通鍵暗号より重くなる

美咲

便利さと引き換えなのね……このパターン、何度も出てくる気がする

拓也

もう1つの基本が認証。パスワード認証だけだと、さっきの肩越しの盗み見みたいな手口で突破されるリスクがある。だから最近は、パスワードに加えてスマホへの通知など複数の要素を組み合わせる多要素認証が推奨されてる

美咲

1つだけだと危ないから、いくつも組み合わせるのね

拓也

あと基本的だけど、ウイルス対策ソフトによる日常的な防御も欠かせない

ITパスポート的に狙われるポイント

【第25回】「肩越しの盗み見」から学ぶ、情報セキュリティの基本|比較表
拓也

1つ目は、ソーシャルエンジニアリングの手法名の区別。『肩越しの盗み見』『なりすまし』など、名前と手口の対応を問われる

美咲

2つ目は?

拓也

共通鍵暗号と公開鍵暗号、鍵の使い方の違い。『同じ鍵を使うか、公開鍵と秘密鍵のペアを使うか』、そこを軸に整理するといい

まとめ・次回予告

美咲

もう肩越しは絶対に許さないから

拓也

これで、3分野の解説は全部完了。次は、この連載を読み終えた人が次に何をすればいいか、という話をしよう

美咲

……ついに終わりが見えてきたのね

📱 アプリで過去問を解く

美咲

もう肩越しは絶対に許さないから

拓也

その意気で、過去問もひとつ解いておこうか

著者が作った無料の過去問アプリ「ITパスポート学習」の「セキュリティ」で、そのまま手を動かして確認できます。間隔反復法(SRS)が「忘れかけた瞬間」に自動で再出題してくれるので、読みっぱなしでは終わりません。セキュリティは出題数が最も多い分野なので、繰り返し解いておく価値があります。