平成25年度 秋期 午前 問44
セキュリティ
辞書攻撃に関する問題
サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち,適切なものはどれか。
| 辞書攻撃 | スニッフィング | ブルートフォース攻撃 | |
|---|---|---|---|
| ア | パスワードを平文で送信しない。 | ログインの試行回数に制限を設ける。 | ランダムな値でパスワードを設定する。 |
| イ | ランダムな値でパスワードを設定する。 | パスワードを平文で送信しない。 | ログインの試行回数に制限を設ける。 |
| ウ | ランダムな値でパスワードを設定する。 | ログインの試行回数に制限を設ける。 | パスワードを平文で送信しない。 |
| エ | ログインの試行回数に制限を設ける。 | ランダムな値でパスワードを設定する。 | パスワードを平文で送信しない。 |
- アパスワードを平文で送信しない。 ログインの試行回数に制限を設ける。 ランダムな値でパスワードを設定する。
- イランダムな値でパスワードを設定する。 パスワードを平文で送信しない。 ログインの試行回数に制限を設ける。
- ウランダムな値でパスワードを設定する。 ログインの試行回数に制限を設ける。 パスワードを平文で送信しない。
- エログインの試行回数に制限を設ける。 ランダムな値でパスワードを設定する。 パスワードを平文で送信しない。
答えと解説を見る
✓ これが正解イランダムな値でパスワードを設定する。 パスワードを平文で送信しない。 ログインの試行回数に制限を設ける。
解説
攻撃が頼っている前提を、対策が一つずつ壊します。
設問は、合言葉を不正に取得しようとする三つの攻撃と、その対策の組合せとして適切なものを選ばせています。組合せの表は、最も迷わない列を先に埋めると一度で絞れます。ここで起点に使えるのはスニッフィングで、通信路を流れるものを盗み見る攻撃ですから、見えない形にして送ることが対策になります。残る二つは、それぞれが何に頼っている攻撃かを書けば自動的に決まります。辞書攻撃は、人が使いそうな語が選ばれていることに頼っているので、意味のない文字列にしてしまえば前提が崩れます。ブルートフォース攻撃は、何度でも試せることに頼っているので、試せる回数そのものを絞れば止まります。よって、ランダムな値で設定する、平文で送信しない、試行回数に制限を設ける、という並びの組合せが当てはまります。守る場所が中身と経路と回数で三つとも違う、という点がこの問の骨になります。
ほかの選択肢はなぜ違うのか
- アパスワードを平文で送信しない。 ログイン…:三つの対策がそろって一つずつ横へずれている組合せです。盗み見られる心配に対して回数を絞っても、通信路を流れるものは見えたままなので、いちばん決めやすい列の時点で外れます。
- ウランダムな値でパスワードを設定する。 ロ…:先頭の欄だけが正しく、後ろの二つが入れ替わっています。盗み見に回数の制限を割り当て、総当たりに通信路の対策を割り当てているので、守る場所が実際の急所とかみ合っていません。
- エログインの試行回数に制限を設ける。 ラン…:先頭の欄から食い違っており、語を順に試す攻撃に回数の制限を割り当てています。この攻撃は少ない試行で当ててくることがあるため回数の制限では止めきれず、急所はあくまで合言葉の中身の側です。
この問題の用語
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- スニッフィングネットワークを流れる通信を、そのまま盗み見る行為のことです。試行回数を制限しても防げず、暗号化して送ることが対策になります。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
出典:平成25年度 秋期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(平文)
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(パスワード)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(ブルートフォース攻撃)
- 平成27年度 春期 午前 問39:パスワードリスト攻撃に関する問題(辞書攻撃)
- 平成23年度 秋期 午前 問42:ブルートフォース攻撃に関する問題(辞書攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)