平成31年度 春期 午前 問37
セキュリティ
パスワードリスト攻撃に関する問題
パスワードリスト攻撃の手口に該当するものはどれか。
- ア辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者 ID を一つ定め,辞書にある単語やその組合せをパスワードとして,ログインを試行する。
- イパスワードの文字数の上限が小さい Web サイトに対して,攻撃対象とする利用者 ID を一つ定め,文字を組み合わせたパスワードを総当たりして,ログインを試行する。
- ウ複数サイトで同一の利用者 ID とパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者 ID とパスワードの一覧表を用いて,ログインを試行する。
- エよく用いられるパスワードを一つ定め,文字を組み合わせた利用者 ID を総当たりして,ログインを試行する。
答えと解説を見る
✓ これが正解ウ複数サイトで同一の利用者 ID とパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者 ID とパスワードの一覧表を用いて,ログインを試行する。
解説
他所から漏れた本物の組を、そのまま別の場所で試します。
パスワードを破る手口は、何を手掛かりにするかで分かれます。総当たりは、文字の組合せを片端から試します。辞書を使う手口は、単語やその組合せを試します。どちらも、その場で候補を作り出しています。パスワードリスト攻撃は、作り出しません。どこか別の場所から漏れた、本物の組を使います。同じ組を使い回している人がいることを当て込みます。正解の肢は、他所から得た一覧での試行を述べています。本物なので、試す回数が少なくても当たります。回数の制限だけでは防ぎにくい理由がここにあります。使い回しをやめることが、最も効く備えになります。二つ目の確認を足す手当ても広く採られています。漏れた一覧は、売買されて出回ることがあります。気付いたときには、被害が複数の場所に及びます。サイトごとに違うパスワードにすることが基本になります。
ほかの選択肢はなぜ違うのか
- ア辞書にある単語をパスワードに設定している…:辞書にある単語を順に試すと述べています。候補をその場で作り出しています。漏れた組を持ち込んでいません。利用者を一人に定めて試します。覚えやすい語を狙う手口です。覚えやすさを突く点は共通します。候補の数は辞書の大きさで決まります。
- イパスワードの文字数の上限が小さい Web…:文字を組み合わせて片端から試すと述べています。桁数が少ない場合に現実的になります。やはり候補は自分で作っています。外から持ち込む一覧がありません。試行の回数が非常に多くなります。桁を増やせば現実的でなくなります。
- エよく用いられるパスワードを一つ定め,文字…:パスワードを一つ決めて、利用者の側を総当たりします。よくある組合せを狙う逆向きの手口です。一人あたりの試行が少なく、気付かれにくくなります。それでも一覧は使っていません。当てる対象が入れ替わっています。よくある語を頼ります。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:平成31年度 春期 基本情報技術者試験 午前 問37
同じ用語が出る問題
- 平成31年度 春期 午前 問39:楕円曲線暗号の特徴(総当たり)
- 平成28年度 秋期 午前 問44(パスワードリスト攻撃)
- 平成28年度 春期 午前 問54:組合せに関する問題(総当たり)
- 平成28年度 春期 午前 問38:スパイウェアに該当するもの(総当たり)
- 平成27年度 秋期 午前 問37:ブルートフォース攻撃に関する問題(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)