令和4年度 問95
セキュリティ
攻撃対象とは別のWebサイトから盗み出すなどによって,不正に取得した大量の認証情報を流用し,標的とするWebサイトに不正に侵入を試みるものはどれか。
- アDoS攻撃
- イSQLインジェクション
- ウパスワードリスト攻撃
- エフィッシング
答えと解説を見る
✓ これが正解ウパスワードリスト攻撃
解説
パスワードの使い回しをねらうのがパスワードリスト攻撃です。
パスワードリスト攻撃は、どこか別のサイトから漏れ出した利用者IDとパスワードの一覧を手に入れ、その組合せをそのまま別のサイトで試していく攻め方です。総当たりのように片端から試すのではなく、実際に誰かが使っている組合せだけを試すので、少ない回数で当たってしまう点が厄介です。効いてしまう理由はただ一つ、同じIDとパスワードを複数のサイトで使い回している人がいるからです。逆にいえば、サイトごとに違うパスワードにしておけば、どこか一つが漏れても被害はそこで止まります。残る三つは、大量の要求で止めるDoS攻撃、入力欄に命令を紛れ込ませるSQLインジェクション、偽のサイトへ誘い込むフィッシングの説明です。使い回しをやめるだけで効かなくなる攻め方でもあります。よって当てはまるのはパスワードリスト攻撃です。
ほかの選択肢はなぜ違うのか
- アDoS攻撃:DoS攻撃は、標的のサーバへ大量の要求を送りつけて、まともに応じられない状態に追い込む攻め方です。ねらいはサービスを止めることであって、手に入れた認証情報を使って中へ入り込むことではありません。入り込むことが目的ではありません。
- イSQLインジェクション:SQLインジェクションは、入力欄にデータベースへの命令を紛れ込ませ、本来なら取り出せない情報を引き出したり書き換えたりする攻め方です。別のサイトから盗んだ認証情報を使い回す手口とは、突く場所が違います。
- エフィッシング:フィッシングは、本物そっくりの偽のサイトや偽のメールで利用者を誘い込み、自分からIDやパスワードを入力させて盗む手口です。集めるところまでの話であり、すでに手元にある大量の情報を試していく段の攻め方ではありません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
出典:令和4年度 ITパスポート試験 問95
同じ用語が出る問題
- 令和8年度 問96(パスワードリスト攻撃)
- 令和8年度 問95:SQLインジェクションの問題(SQLインジェクション)
- 令和7年度 問97:可用性に関する問題(DoS攻撃)
- 令和7年度 問70:セキュリティパッチに関する問題(パスワードリスト攻撃)
- 令和5年度 問73(フィッシング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)