令和4年度 春期 午前 問42
セキュリティ
レインボー攻撃に該当するもの
パスワードクラック手法の一種である,レインボー攻撃に該当するものはどれか。
- ア何らかの方法で事前に利用者 ID と平文のパスワードのリストを入手しておき,複数のシステム間で使い回されている利用者 ID とパスワードの組みを狙って,ログインを試行する。
- イパスワードに成り得る文字列の全てを用いて,総当たりでログインを試行する。
- ウ平文のパスワードとハッシュ値をチェーンによって管理するテーブルを準備しておき,それを用いて,不正に入手したハッシュ値からパスワードを解読する。
- エ利用者の誕生日や電話番号などの個人情報を言葉巧みに聞き出して,パスワードを類推する。
答えと解説を見る
✓ これが正解ウ平文のパスワードとハッシュ値をチェーンによって管理するテーブルを準備しておき,それを用いて,不正に入手したハッシュ値からパスワードを解読する。
解説
作り置きの表でハッシュ値から解読する手口です。
設問は、パスワードクラック手法の一つであるレインボー攻撃に該当するものを選ばせています。見分けの軸は、攻撃者が手元に何を持っていて、どこへ働きかけるのかという一点です。この手口は、盗み出したハッシュ値を既に持っている状態から始まります。あらかじめ平文のパスワードとハッシュ値をチェーンによって管理する表を用意しておき、その表と突き合わせて元の文字列を割り出します。手間のかかる計算は攻撃の前に済ませてあり、標的の入力画面には触れません。正解は、この作り置きの表を用いて、不正に入手したハッシュ値からパスワードを解読するという記述です。計算をいつ行うのか、そして値を当てる相手が手元の表なのか標的の側なのかを見れば、似た手口と分けられます。
ほかの選択肢はなぜ違うのか
- ア何らかの方法で事前に利用者 ID と平文…:事前に用意した利用者 ID と平文のパスワードのリストを使い、使い回しを狙って複数のシステムにログインを試すという記述です。ハッシュ値を手掛かりに元の文字列をたどる流れとは別の手口です。
- イパスワードに成り得る文字列の全てを用いて…:パスワードに成り得る文字列の全てを用いて、総当たりでログインを試すという記述です。値を探す計算をその場で行う点が違っていて、表を先に用意しておく方式には当てはまりません。
- エ利用者の誕生日や電話番号などの個人情報を…:誕生日や電話番号などの個人情報を言葉巧みに聞き出し、そこからパスワードを類推するという記述です。人に働きかけて聞き出す手口であり、値の計算とは関わりがありません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:令和4年度 春期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(平文)
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(パスワード)
- 令和5年度 秋期 午前 問37:楕円曲線暗号の特徴(総当たり)
- 令和5年度 秋期 午前 問36:レインボーテーブル攻撃の問題(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)