平成27年度 春期 午前 問39
セキュリティ
パスワードリスト攻撃に関する問題
パスワードリスト攻撃に該当するものはどれか。
- ア一般的な単語や人名からパスワードのリストを作成し,インターネットバンキングへのログインを試行する。
- イ想定され得るパスワードとそのハッシュ値との対のリストを用いて,入手したハッシュ値からパスワードを効率的に解析する。
- ウどこかの Web サイトから流出した利用者 ID とパスワードのリストを用いて,他の Web サイトに対してログインを試行する。
- エピクチャパスワードの入力を録画してリスト化しておき,それを利用することでタブレット端末へのログインを試行する。
答えと解説を見る
✓ これが正解ウどこかの Web サイトから流出した利用者 ID とパスワードのリストを用いて,他の Web サイトに対してログインを試行する。
解説
他所で漏れた本物の組を、別のサイトで試します。
設問は、パスワードリスト攻撃に該当するものを選ばせています。ここで気をつけたいのは、四つの記述すべてにリストという語が出てくることです。語の一致で選ぶと必ず外しますから、分かれ目は、そのリストがどこから来たかに置きます。パスワードリスト攻撃で使われるのは、どこかのWebサイトから実際に流出した、本物の利用者IDとパスワードの組です。これを別のWebサイトでそのまま試すと、一定の割合で通ってしまいます。成り立つ理由は、利用者が複数のサイトで同じ組を使い回しているからです。攻撃する側から見ると、当たる確率が高いぶん試す回数が少なくて済みます。総当たりや辞書攻撃が一つのIDに何度も試すのに対し、こちらは多数のIDに一回ずつ試しますから、何度も失敗したら止めるという形の防御に引っかかりにくくなります。だからこそ、使い回しをやめることと、パスワードだけでは通さない多要素認証を足すことが効きます。
ほかの選択肢はなぜ違うのか
- ア一般的な単語や人名からパスワードのリスト…:一般的な単語や人名から作ったものを順に試す方法です。手元にあるのは攻撃する側が自分で用意した推測であって、実際に使われている本物ではありません。ここが分かれ目になります。
- イ想定され得るパスワードとそのハッシュ値と…:想定され得るパスワードとハッシュ値の対をあらかじめ用意しておき、入手したハッシュ値から元の値を効率よく解析するレインボーテーブル攻撃です。狙う場所がログイン画面ではない点で外れます。
- エピクチャパスワードの入力を録画してリスト…:ピクチャパスワードの入力を録画してためておき、それを使ってタブレット端末へのログインを試す方法で、覗き見の類にあたります。手元にあるのは自分で撮影した記録であり、流出した組ではありません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
出典:平成27年度 春期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 令和6年度 秋期 午前 問40:パスワードリスト攻撃に関する問題(パスワードリスト攻撃)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(ハッシュ値)
- 平成25年度 秋期 午前 問44:辞書攻撃に関する問題(辞書攻撃)
- 平成23年度 秋期 午前 問42:ブルートフォース攻撃に関する問題(辞書攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)