平成25年度 春期 午前Ⅱ 問21
情報セキュリティ
ブルートフォース攻撃に関する問題
ブルートフォース攻撃に該当するものはどれか。
- ア可能性のある文字のあらゆる組合せのパスワードでログインを試みる。
- イコンピュータへのキー入力を全て記録して外部に送信する。
- ウ盗聴者が正当な利用者のログインシーケンスをそのまま記録してサーバに送信する。
- エブラウザとWebサーバの間の通信で,認証が成功してセッションが開始されているときに,Cookieなどのセッション情報を盗む。
答えと解説を見る
✓ これが正解ア可能性のある文字のあらゆる組合せのパスワードでログインを試みる。
解説
考えられる文字のあらゆる組合せを総当たりで試す攻撃です。
ブルートフォース攻撃は、パスワードとして考えられる文字のあらゆる組合せを順に試し、ログインできるものを見つけ出そうとする攻撃です。力ずくという名前のとおり、工夫ではなく試行の回数で突破を図ります。桁数が少なく使える文字の種類が少ないパスワードほど、短い時間で当てられてしまいます。見分ける軸は、攻撃者がパスワードを推測して試すのか、正規の利用者から何かを盗み取るのかです。キー入力の記録、ログイン手順の再送、セッション情報の奪取は、いずれも利用者側から情報を盗む手口で、総当たりの試行とは性格が違います。試行回数の制限やアカウントのロック、長く複雑なパスワードが対策になる点もあわせて押さえておくと区別できます。
ほかの選択肢はなぜ違うのか
- イコンピュータへのキー入力を全て記録して外…:コンピュータへのキー入力をすべて記録して外部へ送るのは、キーロガーと呼ばれる仕組みによる手口です。利用者が入力したパスワードそのものを盗み取るもので、組合せを総当たりで試す攻撃とは方法が異なります。
- ウ盗聴者が正当な利用者のログインシーケンス…:正規の利用者のログインの手順を盗聴して記録し、そのままサーバへ送り直すのは、リプレイ攻撃の説明です。パスワードを推測するのではなく、通信の中身を再利用してなりすますので、総当たりとは別の手口です。
- エブラウザとWebサーバの間の通信で,認証…:認証が済んでセッションが始まった後に、Cookieなどのセッション情報を盗んで乗っ取るのは、セッションハイジャックの説明です。パスワードを試すことなく正規の利用者になりすます点で、ブルートフォース攻撃とは違います。
この問題の用語
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- キーロガーキーボードの入力を記録して、IDやパスワードを盗む仕掛けです。人の心理につけ込む手口とは違い、道具で機械的に盗みます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成25年度 春期 システム監査技術者試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(Webサーバ)
- 平成31年度 春期 午前Ⅱ 問19(キーロガー)
- 平成30年度 春期 午前Ⅱ 問19:サイドチャネル攻撃に該当するもの(パスワード)
- 平成29年度 春期 午前Ⅱ 問21:ペネトレーションテストの問題(セッション)
- 平成29年度 春期 午前Ⅱ 問20:ブルートフォース攻撃に関する問題(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)