平成31年度 春期 午前 問38
セキュリティ
レインボー攻撃に該当するもの
パスワードクラック手法の一種である,レインボー攻撃に該当するものはどれか。
- ア何らかの方法で事前に利用者 ID と平文のパスワードのリストを入手しておき,複数のシステム間で使い回されている利用者 ID とパスワードの組みを狙って,ログインを試行する。
- イパスワードに成り得る文字列の全てを用いて,総当たりでログインを試行する。
- ウ平文のパスワードとハッシュ値をチェーンによって管理するテーブルを準備しておき,それを用いて,不正に入手したハッシュ値からパスワードを解読する。
- エ利用者の誕生日や電話番号などの個人情報を言葉巧みに聞き出して,パスワードを類推する。
答えと解説を見る
✓ これが正解ウ平文のパスワードとハッシュ値をチェーンによって管理するテーブルを準備しておき,それを用いて,不正に入手したハッシュ値からパスワードを解読する。
解説
事前計算のチェーン表からハッシュを逆引きする攻撃です。
レインボー攻撃は、ハッシュ値からもとのパスワードを取り戻すのを、あらかじめ用意した表を使って一気に短縮する手法です。準備の段階では、ハッシュ化と、値を別の候補パスワードへ縮める関数を交互に掛けて、鎖のように長い連なりを何本も作り、その先頭と末尾だけを表に残します。攻撃の段階では、標的のハッシュに同じ関数を交互に掛けていき、末尾の値と一致した鎖を見つけたら、その鎖を先頭から辿り直して、元のパスワードにあたる中間の値を復元します。全部の候補を保存する場合に比べて表が小さく、総当たりに比べて試行回数も少ないところに特徴があります。設問の記述に出てくる、平文とハッシュ値を鎖で管理する表と、不正に入手したハッシュ値からの解読、というふたつが、この手法の骨格をそのまま指しています。
ほかの選択肢はなぜ違うのか
- ア何らかの方法で事前に利用者 ID と平文…:何らかの方法で事前に利用者IDと平文のパスワードのリストを入手しておき、複数のシステム間で使い回されているIDとパスワードの組みを狙ってログインを試すと述べています。これは他所から漏れた組を使い回すリスト型の攻撃で、鎖の表からの逆引きとは道具立てが違います。
- イパスワードに成り得る文字列の全てを用いて…:パスワードに成り得る文字列の全てを用いて、総当たりでログインを試すと述べています。これは順に総当たりを試す方式で、事前に鎖の表を組んで一気に縮めるという工夫は使っていません。
- エ利用者の誕生日や電話番号などの個人情報を…:利用者の誕生日や電話番号などの個人情報を言葉巧みに聞き出して、パスワードを類推すると述べています。これは人を対象にした情報の聞き出しの話で、ハッシュ値の解読を短縮する仕組みとは軸がまったく違います。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:平成31年度 春期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(平文)
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(パスワード)
- 令和5年度 秋期 午前 問37:楕円曲線暗号の特徴(総当たり)
- 令和5年度 秋期 午前 問36:レインボーテーブル攻撃の問題(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)