最終更新日:2026年10月8日
fe fe-technology security
まず結論
ハニーポットとは、攻撃者をおびき寄せ、攻撃の手口や挙動を観察・分析するために用意するおとりのシステムです。
基本情報技術者試験では、「意図的に誘う」「攻撃者の行動を調べる」という表現が判断の決め手になります。
直感的な説明
ハニーポットは、泥棒の行動を調べるために用意した「監視付きのおとりの家」のようなものです。
本物の重要な情報を守るシステムとは分けて、攻撃者が興味を持ちそうな入口を用意します。
攻撃者
↓ おとりにアクセス
ハニーポット
↓ 操作・通信を記録
攻撃手法の分析
大切なのは、侵入を完全に防ぐための装置ではなく、攻撃を観察する仕組みだという点です。
定義・仕組み
ハニーポットは、実際のサービスや機器に見せかけた環境を用意し、そこに対する不正アクセスやマルウェアの動きを記録する仕組みです。
主な目的は、不正アクセスの検知、攻撃手法の把握、調査のための情報収集です。
意図的に弱く見せる場合もありますが、すべてのハニーポットに実際の脆弱性が必要なわけではありません。攻撃者にとって魅力的に見えることと、無防備に運用することは別です。
おとりが攻撃の踏み台にならないよう、本番環境から分離し、通信や権限を制御して運用します。
科目Aでどう出る?
試験では、技術の名称よりも「何を目的としているか」を読み取ります。
| 問題文の手掛かり | 選ぶ技術 |
|---|---|
| おとりを設置し、攻撃者の挙動を観察 | ハニーポット |
| 公開サーバを内部ネットワークから分離 | DMZ |
| 複数の機器のログを集めて相関分析 | SIEM |
| 多数の感染端末を遠隔操作 | ボットネット |
攻撃者を誘うのか、ログを分析するのか、ネットワークを分離するのかを最初に見分けると、選択肢を絞れます。
確認問題
攻撃者が侵入を試みるように見せかけたシステムを設置し、その操作内容や通信を記録して攻撃手法を調査する仕組みはどれか。
- ア. DMZ
- イ. SIEM
- ウ. ハニーポット
- エ. ボットネット
答えと解説を見る
正解:ウ
「攻撃者を誘導して挙動を記録する」ことが決め手です。SIEMもログを分析しますが、SIEM自体は攻撃者を誘うおとりではありません。
どんな場面で使う?
例えば、組織が外部からどのような不正アクセスを受けているか調べたい場合です。
おとりのサーバを用意してアクセスを記録すると、狙われやすいサービスや攻撃の傾向を調べる手掛かりになります。
ただし、ハニーポットを置くだけで本番システムが守られるわけではありません。ファイアウォールなどの防御対策と役割を分けて考えます。
よくある誤解・混同
| 誤解しやすい考え方 | 正しい理解 |
|---|---|
| ハニーポットは攻撃を遮断する装置 | 攻撃者を誘い、観察・分析する仕組み |
| SIEMと同じもの | SIEMは各種ログの集約・相関分析が中心 |
| DMZと同じもの | DMZは公開サーバなどを分離するネットワーク領域 |
| ボットネットと同じもの | ボットネットは攻撃者などに制御される端末群 |
特にハニーポットとSIEMは、どちらも「ログ」「分析」が登場するため混同しやすい組合せです。
- ハニーポット:おとりを用意して攻撃を観察する
- SIEM:複数の機器からログを集めて関連付ける
SIEMについてはSIEMとは?ログを集めて相関分析する仕組み、DMZについてはDMZとは?Webサーバ配置と通信制御で詳しく整理しています。
まとめ(試験直前用)
- おとり・誘導・挙動観察 → ハニーポット
- ログの集約・相関分析 → SIEM
- 公開サーバの分離 → DMZ
- 感染端末群の遠隔操作 → ボットネット
まずは「何をするための技術か」を見て、選択肢を切り分けましょう。