平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
攻撃手法
ブルートフォース攻撃に関する問題
ブルートフォース攻撃に該当するものはどれか。
- ア可能性のある文字のあらゆる組合せのパスワードでログインを試みる。
- イコンピュータへのキー入力をすべて記録して外部に送信する。
- ウ盗聴者が正当な利用者のログインシーケンスをそのまま記録してサーバに送信する。
- エ認証が終了し,セッションを開始しているブラウザと Web サーバの間の通信で,クッキーなどのセッション情報を盗む。
答えと解説を見る
✓ これが正解ア可能性のある文字のあらゆる組合せのパスワードでログインを試みる。
解説
あらゆる文字の組合せを総当たりで試す攻撃です。
ブルートフォースは英語で力ずくという意味です。ブルートフォース攻撃は、パスワードとして考えられる文字のあらゆる組合せを順番に試し、当たるまでログインを繰り返す攻撃で、総当たり攻撃とも呼ばれます。時間さえかければいつかは当たるため、短いパスワードや使う文字の種類が少ないパスワードほど破られやすくなります。対策としては、パスワードを長く複雑にすることに加え、ログインの試行回数を制限したり、一定回数失敗したアカウントをロックしたりする方法があります。判断の軸は、組合せを片端から試す手口かどうかです。
ほかの選択肢はなぜ違うのか
- イコンピュータへのキー入力をすべて記録して…:キー入力をすべて記録して外部に送るのは、キーロガーと呼ばれる手口です。利用者が入力したパスワードを盗み見るもので、候補を次々に試して当てる攻撃ではありません。
- ウ盗聴者が正当な利用者のログインシーケンス…:正当な利用者のログインシーケンスを記録してそのまま送るのはリプレイ攻撃です。盗んだ通信を再利用する手口で、パスワードを推測して試しているわけではありません。
- エ認証が終了し,セッションを開始しているブ…:認証後のブラウザと Web サーバの間でクッキーなどのセッション情報を盗むのは、セッションハイジャックです。ログインをやり直さずに正規の利用者になりすます手口です。
この問題の用語
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(セッション)
- 令和5年度 秋期 午前Ⅱ 問13:DNSSECに関する記述(盗聴)
- 令和4年度 秋期 午前Ⅱ 問17:プライバシーセパレータ機能の問題(盗聴)
- 令和元年度 秋期 午前Ⅱ 問14:TLSのセキュリティ上の効果(ブルートフォース攻撃)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:ブルートフォース攻撃に関する問題(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)