生成AIパスポート 用語解説
ソーシャルエンジニアリング攻撃とは
コンピュータの技術的な脆弱性ではなく、人の心理的な隙や行動のミスにつけ込んで機密情報を入手しようとする攻撃の総称。
この記事の目次
まず押さえる結論
ソーシャルエンジニアリング攻撃は、生成AIパスポートの「第4章 情報リテラシー・基本理念とAI社会原則」で確認しておきたい用語です。定義だけでなく、どの場面で使う言葉か、何と混同しやすいか、問題文のどの表現で判断するかまで確認します。
情報源と編集区分
公式範囲を確認し、具体例・誤答例・判断手順は当サイトが編集。 一次情報確認日: 2026-08-31。
公式シラバス(PDF)(公式)比較記事でさらに確認する
試験での問われ方
定義の言い換え
用語そのものではなく、説明文の一部を言い換えて出されることがあります。
似た概念との比較
同じ章の用語と入れ替えた選択肢に注意します。対象、目的、使う場面を分けます。
具体例からの判断
問題文の事例が、定義のどの部分に対応しているかを先に確認します。
誤答しやすいポイント
×個人情報の区分の混同。要配慮個人情報=病歴・信条等の配慮を要する情報、匿名加工情報=復元できないよう加工した情報、個人識別符号=指紋やマイナンバー等それ単体で個人を識別できる符号。
×フィッシング・スミッシング・ヴィッシングの違い。偽サイト・偽メール=フィッシング、SMS=スミッシング、電話(音声)=ヴィッシング。
×AI事業者ガイドライン(国の指針)とAI新法(2025年公布の法律)の混同。ガイドラインは法律ではない。
関連する確認問題
第4章 情報リテラシー・基本理念とAI社会原則 / セキュリティとプライバシー
もっともらしい作り話や口実をあらかじめ用意して相手を信用させ、その状況を装って機密情報を聞き出すソーシャルエンジニアリングの手口を何というか。
正解は「プレテキスト」である。もっともらしい作り話や口実をあらかじめ用意し、その状況を装って相手を信用させ機密情報を聞き出す手口がプレテキスト。ベイト攻撃は魅力的な誘い文句で興味を引いて不正なアクセスをさせる手口、ブラックメールは弱みを材料に脅して要求する手口、マルウェアは悪意あるソフトウェアの総称で、いずれも作り話の口実で信用させる手口そのものではない。 ソーシャルエンジニアリングは、信用させる方法を見分ける。弱みで脅すブラックメール、ソフトウェアで害を与えるマルウェア、餌で誘うベイト攻撃ではなく、もっともらしい口実と状況設定を使うプレテキストを選ぶ。
第4章 情報リテラシー・基本理念とAI社会原則 / セキュリティとプライバシー
マルウェアへの感染を検知・駆除し、被害を未然に防ぐことを目的として端末に導入するソフトウェアを何というか。
正解は「アンチウイルスソフトウェア」である。アンチウイルスソフトウェアは、マルウェアへの感染を検知・駆除し、被害を未然に防ぐことを目的として端末に導入する対策用のソフトウェアである。ソーシャルエンジニアリングは人の心理的な隙につけ込む攻撃手法の総称、匿名加工情報は個人情報保護分野で特定の個人を識別できないよう加工した情報、プレテキストは作り話で相手を信用させ情報を聞き出す攻撃手法であり、いずれも防御用ソフトウェアを指す語ではない。マルウェア対策は、OSやアプリの更新と並んで基本的なセキュリティ対策の一つとされる。
第4章 情報リテラシー・基本理念とAI社会原則 / セキュリティとプライバシー
「フィッシング詐欺」と「ソーシャルエンジニアリング攻撃」の関係を説明したものとして、最も適切なものはどれか。
正解は「フィッシング詐欺はソーシャルエンジニアリング攻撃の一種であり、攻撃者は被害者を心理的に操作して個人情報を盗むことを目的とする」である。フィッシング詐欺は、人の心理的な隙や行動のミスにつけ込んで機密情報を入手しようとする攻撃の総称であるソーシャルエンジニアリング攻撃の一種であり、正規の企業や金融機関を装うなどして被害者を心理的に操作し、個人情報を盗むことを目的とする。ソーシャルエンジニアリング攻撃をフィッシング詐欺の一種とする説明、両者を無関係とする説明、フィッシング詐欺を技術的な脆弱性を突く攻撃とする説明は、いずれも関係性の説明として誤りである。
同じ章で確認したい用語
到達チェック
- ソーシャルエンジニアリング攻撃を一文で説明できる
- 同じ章の似た用語と違いを説明できる
- 問題文の具体例から、ソーシャルエンジニアリング攻撃に関係する論点を拾える
- 関連問題を解き、誤答した選択肢の理由を確認できる
執筆: ミナト編集部(運営者情報を見る)