コンテンツへスキップ

セキュリティへの入門

AP サイバーセキュリティ · トピック 1

查看幻灯片 練習する
このトピックのビデオレッスン 動画ページを開く
7:55

セキュリティへの入門

完璧な壁を築くことができます。破れない暗号化、すべてのポートにファイアウォール、出荷日にパッチを適用。それでも攻撃者はまっすぐ…歩み寄ることができます。

英語ナレーション・英語+中文字幕 burning-in

1.1

ソーシャルエンジニアリングの理解

シラバス

学習目標 1.1.A: ソーシャルエンジニアリング戦術の一般的な兆候を特定する。

  • 1.1.A.1 ソーシャルエンジニアリング攻撃は、心理的な戦術を用いて、ユーザーに敏感な情報(要請)を漏洩させたり、悪意のあるファイルをダウンロードさせたり、悪意のあるリンクをクリックさせたりします。ソーシャルエンジニアリングは対面で行われることもありますが、メール、テキストメッセージ、またはソーシャルメディアメッセージを通じて行われることが一般的です。
  • 1.1.A.2 敵対者は、目標達成のために威嚇や緊急性といった心理的戦術をよく使用します。威嚇とは、敵対者が対象が従わない場合に否定的な結果をもたらすと脅すことです。緊急性とは、敵対者が対象が迅速に行動すべき理由を作り出すことです。

学習目標 1.1.B: ソーシャルエンジニアリング戦例が被害者を特定の行動をとらせるように影響を与える方法を説明する。

  • 1.1.B.1 ソーシャルエンジニアリング戦例は、人間の行動に影響を与える一般的な心理学的原則に依存しています。
  • 1.1.B.2 威嚇は、人間が否定的な結果を避けたがる自然な傾向を利用します。潜在的な否定的な結果に注目を集めることで、敵対者は恐怖を煽って対象を行動に追い込みます。
  • 1.1.B.3 緊急性は、時間制約のあるニーズに対して迅速に対応しようとする人間の自然な反応を利用します。メッセージに緊急性を感じた対象は、対応や行動を急ぐ圧力を感じることがあり、それが行動が適切か安全かどうかを検討する時間を奪うことがあります。

学習目標 1.1.C: ソーシャルエンジニアリング攻撃の被害者に対する可能性のある影響を記述する。

  • 1.1.C.1 被害者は、身元詐称につながる可能性のある個人情報(氏名、電話番号、住所、勤務先、ペットの名前、生年月日など)を敵対者に提供することがあります。これらの情報や同様の情報は、ウェブサイトでユーザーの身份を確認するためのチャレンジ質問としてよく使用されます。
  • 1.1.C.2 被害者は、敵対者が被害者になりすましてサービスにログインできるようにする、一度限りパスワード(OTP)や認証ログインコードなどの安全な情報を提供することがあります。
  • 1.1.C.3 被害者は、マルウェアをダウンロードしたり、リンクをクリックしたりして、デバイスにマルウェアをインストールされたり、Webブラウザから情報を盗まれたり、敵対者によってログイン情報が盗まれるウェブサイトへ誘導されたりすることがあります。

出典: College Board AP コースおよび試験説明書

フィッシング:偽のメールがパスワードを盗む方法

あらゆるコンピュータシステムの最も弱い点は、しばしば人間そのものです。ソーシャルエンジニアリングとは、人々を騙してセキュリティを破る行為(パスワードの漏洩、悪意のあるファイルの開封、悪意のあるリンクへのクリックなど)を行う技術です。攻撃者(私たちはこれを敵対者と呼ぶ)はコードを解読する必要はありません。ただ一人の人を騙せば十分です。

ソーシャルエンジニアリングの大部分はメール、SMS、またはSNSを通じて行われますが、対面や電話でも発生することがあります。目的は誘導であり、本人に気づかずに敏感な情報を引き出すことです。

敵対者は二つの強力な感情を利用します:

  • 威嚇 - 敵対者が服従しない場合、悪い結果が起こると脅迫します。恐怖があなたに行動させます。
  • 緊急性 - 攻撃者は期限を設定する(「次時間中に返信しない限りアカウントが閉鎖される」)。私たちは焦りを感じると、その行動が安全かどうかを慎重に考えることをやめてしまう。
ソーシャルエンジニアリングは心理的圧力を用いて、被害者が考える前に行動させます
ソーシャルエンジニアリングは心理的圧力を用いて、被害者が考える前に行動させます

被害への影響は深刻です。個人名、住所、ペットの名前、誕生日などの詳細情報を開示し、後でセキュリティのチャレンジ質問に答えたり、なりすましに使われたりします。一度限りパスワード(OTP) を手渡すことで、敵対者に代わりにログインされたり、ブラウザからデータを盗むマルウェアをダウンロードしたりするかもしれません。

** worked example.** フッシングメールの内容: «スタッフの 90% 以上が既にアカウントを確認済みです——来週中にご自身のアカウントを確認否则給与アクセスを失います。» ここには2つの戦術が組み合わされている。「来週中」という表現は 緊急性 (あなたを急かせる期限)であり、「 90% 以上のスタッフが既に」という部分は コンセンサス (大勢に従うように社会的圧力をかける)である。単にメールを「疑わしい」と呼ぶだけでなく、それぞれの戦術を名指しすることは、試験答案においてまさに求められる内容である。

探索

これはどのソーシャルエンジニアリング戦術か?

威嚇は危害を脅迫し、緊急性は期限を捏造し、合意形成は他者が皆そうしていると主張し、権威はあなたに対して権力があるふりをするものです。

English 日本語
Social engineering/ˈsəʊʃl ˌendʒɪˈnɪərɪŋ/ サイバーセキュリティにおける社会的エンジニアリング
adversary/ˈædvəsəri/ 敵対者
elicitation/ɪˌlɪsɪˈteɪʃn/ 引き出し
Intimidation/ɪnˌtɪmɪˈdeɪʃn/ 威嚇 (Intimidation)
Urgency/ˈɜːdʒənsi/ 緊急性
impact/ˈɪmpækt/ 影響
challenge questions/ˈtʃælɪndʒ ˈkwestʃnz/ 課題問題
impersonate/ɪmˈpɜːsəneɪt/ なりすまし
one-time password (OTP)/wʌn taɪm ˈpæswɜːd/ 一度きりのパスワード (OTP)
malware/ˈmælweə/ マルウェア
password attack/ˈpæswɜːd əˈtæk/ パスワード攻撃
weak/wiːk/ 弱い
dictionary/ˈdɪkʃənəri/ 辞書
authentication/ɔːˌθentɪˈkeɪʃn/ 認証
password manager/ˈpæswɜːd ˈmænɪdʒə/ パスワードマネージャー
multifactor authentication (MFA)/ˌmʌltɪˈfæktə ɔːˌθentɪˈkeɪʃn/ 多要素認証 (MFA)
exploits/ˈeksplɔɪts/ エクスプロイト
zero days/ˈzɪərəʊ deɪz/ ゼロデイズ
motivation/ˌməʊtɪˈveɪʃn/ モチベーション
phishing/ˈfɪʃɪŋ/ フィッシング
shared secret/ʃeəd ˈsiːkrɪt/ 共通秘密鍵
AI-enhanced coding tools/ˌeɪ ˈaɪ enˈhænst ˈkəʊdɪŋ tuːlz/ AI強化_programmingツール
vulnerabilities/ˌvʌlnərəˈbɪlɪtiz/ 脆弱性
threat detection and response/θret dɪˈtekʃn ænd rɪˈspɒns/ 脅威検知と対応
1.2

怪しいウェブサイトへのログイン

シラバス

学習目標 1.2.A: パワード攻撃の一般的な兆候を特定する。

  • 1.2.A.1 オンラインでのパワード攻撃では、敵対者は一般的なパスワード、一般的なパスワードパターン、または盗難されたパスワードを使用して、デバイスやサービスにログインしようと試みます。
  • 1.2.A.2 オンラインでのパワード攻撃の兆候には以下が含まれます:
    • 短期間内での多数のログイン失敗試行
    • 通常ではない時間帯のログイン試行
    • 未知のデバイスからのログイン試行

学習目標 1.2.B: 敵対者が脆弱な認証如何利用するかを説明する。

  • 1.2.B.1 多くの人は、パスワードを作成する際に一般的なパターンを使用します。例えば:
    • パスワードの冒頭に1つまたは2つの単語を使用し、末尾に2桁の数字(多くは年を示す)と特殊文字を追加する
    • パスワードに家族やペットの名前を含める
    • パスワードに個人的に重要な日付を含める
  • 1.2.B.2 攻撃者は、ターゲットに関する個人情報(例:誕生日、記念日、ペットや家族の名前)に基づいて可能なパスワードの辞書を作成し、自動化されたツールを使用して潜在的なパスワードを提出することがあります。

学習目標 1.2.C: 認証をより強くする方法を説明する。

  • 1.2.C.1 ユーザーは、長く、ランダムでユニークなパスワードを作成すべきです。パスワードマネージャーを使用して強力なパスワードを生成・保存したり、アカウント用に長くユニークなパスフレーズを作成したりできます。
  • 1.2.C.2 パスワードを作成する際、ユーザーは名前、日付、または他の個人的に意味のある言葉や数字を避けるべきです。
  • 1.2.C.3 利用可能であれば、ユーザーは多要素認証(MFA)を有効にするべきです。これは、パスワードに加えて、ワンタイムコードなどの追加の身元証明を提供することを要求し、追加のセキュリティ層となります。

出典: College Board AP コースおよび試験説明書

ハードウェアセキュリティキー:パスワードがフィッシングされた場合でも、強力な認証は被害を軽減します
ハードウェアセキュリティキー:パスワードがフィッシングされた場合でも、強力な認証は被害を軽減します

パスワード攻撃とは、推測されたまたは盗まれたパスワードを使用してログインしようとする試みのことです。オンラインでのパスワード攻撃では、敵対者が実際のログインページに対してパスワードを試行します。警告サインはログに以下のように表示されます:

  • 短時間に多数のログイン失敗、
  • 不審な時間帯のログイン試行、
  • 不明なデバイスからのログイン試行。

攻撃者は、利用者が弱いパスワードを選ぶことで成功します。一般的なパターンには、単語+2桁の年号+特殊文字(例:Summer24!)またはペットや家族の名前が含まれます。これらのパターンが非常に多いため、攻撃者はあなたに関する情報に基づいて可能性のあるパスワードの辞書を構築し、自動ツールで一つずつ試すことができます。

認証を強化するには:

  • パスワードは長く、ランダムに、かつ一意にしてください。パスワードマネージャーが生成して保存してくれます。
  • 名前、日付、意味を持つ単語を避ける。
  • **多重認証(MFA)**を有効にしてください。これはパスワードに加え、追加の証明(SMSコードなど)を求めるものです。
1.3

パブリックネットワークでのベストプラクティス

シラバス

学習目標 1.3.A: サイバー攻撃を実施している攻撃者のタイプを特定する。

  • 1.3.A.1 攻撃者はスキルレベルによって分類されます。
    • スキルの低い攻撃者は、他者が作成した悪意あるサイバーツールに依存しており、これらはオンラインで購入できます。彼らが使用するツールは既知の脆弱性を突きます。
    • スキルの高い攻撃者は、新しい悪意あるサイバーツールを作成したり、既存のツールを改変して新しい防御技術やツールに適応させたりする能力を持っています。また、文書化されていない脆弱性であるゼロデイを発見する能力も持っています。
  • 1.3.A.2 攻撃者には、富への渇望、名声への欲求、理念への献身、復讐、政治、あるいは信念など、多様な動機があります。

学習目標 1.3.B: ワイヤレスサイバー攻撃の種類を特定する。

  • 1.3.B.1 イビルツイン攻撃では、攻撃者はターゲットネットワークと類似または同一のサービスセットID(SSID)を持つ独自のワイヤレスアクセスポイント(WAP)を設置します。攻撃者のネットワークは「イビルツイン」と呼ばれます。この攻撃の対象となったユーザーは、無意識のうちにイビルツインに接続を選択し、攻撃者にネットワークトラフィックを傍受される可能性があります。攻撃者は、HTTPSのような暗号化プロトコルを使用するトラフィックは読み取ることができません。
  • 1.3.B.2 ジャミング攻撃では、攻撃者は無線ネットワークと同じ周波数帯域に強力な電磁(EM)信号を領域全体に flooding し、アクセスポイント(AP)とユーザー間の正規の通信を妨害します。ユーザーがリソースにアクセスできないようにするこの種の攻撃は、サービス妨害(DoS)攻撃と呼ばれます。
  • 1.3.B.3 ウォードライビング攻撃では、攻撃者はターゲット周辺を車や徒歩で移動しながらワイヤレスネットワークビーコンを検出しようとします。ワイヤレス信号を検出すると、攻撃者は使用されているワイヤレスネットワークの種類に関する情報を収集し、物理的な建物の外にワイヤレス信号が到達しているエリアを見つけることができます。

学習目標 1.3.C: インターネットおよびWi-Fiを使用する際に、個人の行動を通じて敏感なデータの保護を強化する方法を説明する。

  • 1.3.C.1 個人は、接続しようとするワイヤレスネットワークの名前が、意図しているネットワークの名前と完全に一致することを確認すべきです。
  • 1.3.C.2 多くのインターネットプロトコルはネットワークトラフィックを保護するために暗号化されています。しかし、個人はDNS照会などの脆弱性の高いデータを保護するため、未暗号化のWi-Fiネットワークへの接続の有無についてデータ敏感性を考慮すべきです。
  • 1.3.C.3 個人は、すべてのトラフィックをVPNオペレータのシステムに暗号化する仮想プライベートネットワーク(VPN)の使用を検討すべきです。この行為はサービスプロバイダーによるトラフィックの閲覧を防ぎますが、VPNプロバイダー自身はトラフィックを閲覧できる可能性があります。

出典: College Board AP コースおよび試験説明書

セキュリティトークン:ワンタイムコードとトークンは、パスワードのみによるログインでは不十分であることを防ぎます
セキュリティトークン:ワンタイムコードとトークンは、パスワードのみによるログインでは不十分であることを防ぎます

すべての攻撃者が同じではありません。私たちは彼らをスキルによって分類します。低スキルの攻撃者はオンラインで購入した既成のツールを使い、既知のエクスプロイトを再利用しますが、高スキルの攻撃者は独自のツールを作成し、ブランドニューな穴であるゼロデイを発見できます。また、その動機も様々です。金銭目的、復讐、政治、あるいは信仰などです。

パブリックWi-Fiは好都合な狩猟場です。知っておくべきワイヤレス攻撃の3つ:

  • イビルツイン - 攻撃者は本物のネットワークから名前(SSID)をコピーした架空のアクセスポイントを設定します。被害者は架空のものに接続し、攻撃者はトラフィックを盗聴しますが(暗号化されたHTTPSサイトなどは安全です)。
  • ジャミング - 攻撃者は強力な無線信号を空中に浴びせ、誰にも接続できないようにします。これは一種の**サービス妨害攻撃(DoS)**です。
  • ウォードライビング - 攻撃者は車運転しながら無線ネットワークを検出し、信号が建物の外に漏れている場所を探ります。
イビルツインアクセスポイントは本物のネットワーク名をコピーするため、被害者は攻撃者に接続することになります
イビルツインアクセスポイントは本物のネットワーク名をコピーするため、被害者は攻撃者に接続することになります

パブリックネットワークで自分を守るには:ネットワーク名が接続しようとしているものと正確に一致しているか確認し、暗号化サイトを利用し、すべてのトラフィックをVPNプロバイダーへ暗号化する**仮想私用ネットワーク(VPN)**の利用を検討してください。

English 日本語
Evil twin/ˈiːvl twɪn/ イビル・ツイン
access point/ˈækses pɔɪnt/ アクセスポイント
SSID/ˌes es aɪ ˈdiː/ SSID
encrypted/enˈkrɪptɪd/ 暗号化される
Jamming/ˈdʒæmɪŋ/ ジャミング
denial of service (DoS)/dɪˈnaɪəl ɒv ˈsɜːvɪs/ サービス妨害攻撃 (DoS)
War driving/wɔː ˈdraɪvɪŋ/ ウォー・ドライビング
virtual private network (VPN)/ˈvɜːtʃuːəl ˈpraɪvət ˈnetwɜːk/ 仮想私人ネットワーク (VPN)
deepfake/ˈdiːpfeɪk/ ディープフェイク
Large language models (LLMs)/lɑːdʒ ˈlæŋɡwɪdʒ ˈmɒdlz/ 大規模言語モデル (LLMs)
1.4

AIに基づくサイバーセキュリティ攻撃

シラバス
Learning ObjectiveEssential Knowledge

1.4.A
Explain how adversaries use AI-powered tools to augment cyberattacks.

  • 1.4.A.1 Adversaries can use AI-powered tools that leverage existing voice and image samples of a person to create a digital avatar of that person. The use of these technologies enables adversaries to impersonate someone over the phone or even on a video call, which can lead to financial loss or the sharing of sensitive or private information. As more organizations adopt voice-based authentication, the impact of voice-impersonation has a larger potential impact.
  • 1.4.A.2 Adversaries can use generative AI tools, like large language models (LLMs), to create convincing phishing messages in any target language. Because traditional phishing messages are sometimes written by non-native speakers of the target’s language, unnatural language is a feature that has been used to distinguish phishing messages from legitimate messages. However, with AI tools, adversaries can now craft phishing messages in any language that read as though they were written by a native speaker.
  • 1.4.A.3 Adversaries can craft prompts that extract secure or sensitive information from LLMs. Secure or sensitive information in LLMs can come from user input and the large data sets used to train LLMs.
  • 1.4.A.4 Adversaries can publish websites or modify existing websites to contain false information so that the false information will be included in the training sets for LLMs, causing the LLMs to repeat the false information.
  • 1.4.A.5 Adversaries can perform reconnaissance on a target using AI-powered tools that scan the internet to gather information posted on social media and public websites.
  • 1.4.A.6 Adversaries can use AI-enhanced coding tools to help them write new malware, modify existing application code to perform malicious activities, or to find vulnerabilities in large code bases.

1.4.B
Explain how to protect against some AI-augmented cyberattacks.

  • 1.4.B.1 Shared secrets with close friends and relatives that can be used to verify each other’s identities should be established. A secret word or phrase known only to two parties can be used to authenticate identities in high-stakes situations.
  • 1.4.B.2 Multifactor authentication (MFA) should be enabled. If an adversary clones a target’s voice to access a system with voice authentication, requiring a second authentication factor could prevent an adversary from gaining access to accounts.
  • 1.4.B.3 Personal or sensitive data should not be entered into any AI-powered tools, such as chatbots or virtual assistants. Some AI-powered tools feed user input back into the model to provide continuous training. Adversaries could extract data that users have included in prompts.
  • 1.4.B.4 Output from AI-powered tools should be carefully evaluated. Verify information from AI-powered tools using reputable, stable, non-AI-based sources.

出典: College Board AP コースおよび試験説明書

人工知能は攻撃者に強力な新ツールを提供します。十分な音声と画像サンプルがあれば、攻撃者は通話中に他人を装うディープフェイクアバターを作成できます。大規模言語モデル(LLM)を使用すれば、完璧でネイティブのような口調で説得力あるフィッシングメールを作成でき、かつて詐欺を見破らせた不器用な文章がなくなります。

AIは攻撃者のバックエンド作業も支援します。プロンプトを設計してLLMから秘密データを引き出し、网站上に虚偽情報を植えてLLMの学習データを汚染したり、インターネットをスキャンしてターゲットに関する事実を収集したり、さらには新しいマルウェアを執筆したりします。

多くのAI増強型攻撃に対抗できます。親しい関係者との間で共通の秘密語を決めて身元を確認する、MFAを有効にして克隆音声だけではログインできないようにする、チャットボットに敏感なデータを入力しない、そして常にAI出力を信頼できる非AIソースで裏取りすることです。

AIはコードを記述しますが、それは両刃の剣です。 攻撃者はAI強化_programmingツールを使って、手書きよりも速く新しいマルウェアを記述したり、既存のアプリケーションコードを改変して悪意ある動作をさせたり、コードベースから脆弱性をスキャンして攻撃したりします。技術の障壁が下がるため、以前はエクスプロイトを書けなかった人も今では要求するだけで済むようになり、新たな技術が発明されなくても有能力な攻撃者の数が増加します。

1.5

サイバー防御におけるAIの活用

シラバス

学習目標 1.5.A: サイバーディフェンダーがAIツールを活用してネットワーク、アプリケーション、データを保護する方法を説明する。

  • 1.5.A.1 AIツールは現在のセキュリティ設定(ファイアウォールルールやアクセス制御など)を検査し、より安全なオプションを推奨する。推奨事項は、実装前に有識のセキュリティ技術者によって確認されるべきである。
  • 1.5.A.2 AIツールはアプリケーションコードを解析して脆弱性を特定し、緩和策を推奨する。推奨事項は、実装前に有識のプログラマーによってレビューされるべきである。
  • 1.5.A.3 AIツールは自動検出システムのルールを提案する。検出ルールは、システムに追加される前に、有識の検出エンジニアによってレビューされるべきである。

学習目標 1.5.B: AIツールがより高速かつ正確な脅威検出と対応を可能にしていることを説明する。

  • 1.5.B.1 ネットワーク上で毎日発生する何百万ものデジタルイベントのうち、いくつかは攻撃者が悪意のある活動を行っていることを示唆している。人間がすべてのイベントを注意深く検査して悪意のある活動を特定することはできない。
  • 1.5.B.2 AIツールは、迅速にデジタルイベントを分析し、悪意のある活動の可能性が高いものと無害なものを区別するように訓練することができる。
  • 1.5.B.3 AIツールは、悪意のある活動の可能性が高いものが検出された際にサイバーセキュリティ担当者に警報を発令したり、検出された悪意のある活動の種類に基づいて特定の是正措置を実行したりするようにプログラムできる。
  • 1.5.B.4 AIツールは、脅威検出および対応チームが悪意のある活動に気づき、素早く介入することで、デジタルインフラストラクチャおよびデータの損失、危害、損傷、破壊を防ぐことを可能にする。

出典: College Board AP コースおよび試験説明書

同じ技術が私たちを守ります。AIツールはアプリケーション自身のソースコードを分析し、脆弱性を特定して緩和策を推奨できます。また、ファイアウォールルールやアクセス設定をレビューしてより安全なオプションを推奨しますが、提案を適用する前に必ず人間专家が確認する必要があります。AIはアプリケーションコードの弱点をスキャンし、検出ルールを提案できます。

⚠️ 推奨事項は修正策ではありません。 CEDは明確に示しており、アドバイスは有識なプログラマーによってレビューされ実装される必要があります。AIツールは欠陥がエクスプロイト可能かどうかについて自信を持って間違っていることがあり、理解せずに提案されたパッチを適用すると、独自の新たな欠陥を生む可能性があります。

最大の利点はスケール感です。中規模ネットワークは毎日数百万のイベントを生成しますが、これらを人間が読み込むのはあまりにも多すぎます。AIは無害なイベントと悪意のあるイベントを素早く仕分け、警報を出したり、自動的な対応を行ったりできます。これにより、防御者は数日ではなく数秒で攻撃を察知し対応することができ、損失や被害を防げます。

この規模こそが、現実的な脅威検知および対応を可能にしています。AIシステムが攻撃活動をリアルタイムでフラグ付けするため、対応チームはデジタルインフラの損失、損害、破壊を防ぐために十分に迅速に対応できます。数日後にログを読み返して何が盗まれたかを知るよりも、早期介入が重要です。

1.5

試験対策

  • 質問がリスクの順位付けを求めている場合、高いリスク=高い影響 AND 利用しやすいことを思い出してください。駐車場のWi-Fi漏洩よりも、攻撃者がデバイスをサボットできる開かれた内部ポートの方が重要です。
  • 威嚇、緊急性、仮面、権威、合意、希少性、親近感といった社会工学戦術の名前を学び、どの手法がメールに使われているかを即座に見分ける準備をしてください。
  • イビルツインでも暗号化は保護されます:攻撃者はあなたのトラフィックを見ることはできますが、HTTPSは読めません。単に「不安全だ」と言うのではなく、具体的に何が露出しているかを説明してください。
  • 「認証を強くする方法」については、MFAが答えのほぼすべてに含まれ、さらにマネージャーからの長い/一意なパスワードが必要です。
  • AIは二重用途です。同じツール(LLM、コード分析)が攻撃側と防御側の両方に登場します。問題文を注意深く読み、どちらの側について問われているかを見極める必要があります。

このトピックのインタラクティブ授業

一歩ずつ進め、即時チェック付きの問題で学習します。

過去問

AP サイバーセキュリティ の他のトピック

ログインまたはアカウント作成

IGCSE, A-Level & AP