平成28年度 春期 午前 問26
サイバー攻撃手法とマルウェア
パスワードリスト攻撃に関する問題
パスワードリスト攻撃の手口に該当するものはどれか。
- ア辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者IDを定め,英語の辞書にある単語をパスワードとして,ログインを試行する。
- イ数字4桁のパスワードだけしか設定できないWebサイトに対して,パスワードを定め,文字を組み合わせた利用者IDを総当たりに,ログインを試行する。
- ウパスワードの総文字数の上限が小さいWebサイトに対して,攻撃対象とする利用者IDを一つ定め,文字を組み合わせたパスワードを総当たりに,ログインを試行する。
- エ複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。
答えと解説を見る
✓ これが正解エ複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。
解説
他サイトから流出したIDとパスワードの組を使い回して試す攻撃です。
パスワードリスト攻撃は、どこかのサイトから流出した利用者IDとパスワードの組を攻撃者が手に入れ、その同じ組を別のサイトのログインで試す攻撃です。複数のサイトで同じ組合せを使い回している利用者がいる、という実態を突いています。設問の正解は、不正に取得した他サイトの利用者IDとパスワードの一覧表を用いてログインを試みるという内容で、まさにこの手口です。当てずっぽうを重ねるのではなく実在する正しい組をそのまま入力するので、試行の回数が少なくて済み、失敗の連続を見張る仕組みにも掛かりにくいところが厄介です。利用者側の基本の備えは、サイトごとに違うパスワードを使い、使い回しをやめることです。
ほかの選択肢はなぜ違うのか
- ア辞書にある単語をパスワードに設定している…:英語の辞書にある単語をパスワードとして次々に試すのは辞書攻撃です。狙われているのは推測されやすい単語を設定している人であって、よそから流出した組合せを持ち込んでいるわけではありません。
- イ数字4桁のパスワードだけしか設定できない…:パスワードのほうを一つ定め、利用者IDを総当たりで変えながら試すのはリバースブルートフォース攻撃です。手元にある実在の組を当てはめる手口とは、次々に変える側が逆になっています。
- ウパスワードの総文字数の上限が小さいWeb…:利用者IDを一つに固定し、文字を組み合わせたパスワードを総当たりで試すのはブルートフォース攻撃です。当たるまで数え上げる力任せのやり方で、入手済みの一覧に頼るものではありません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問26
同じ用語が出る問題
- 科目A・B サンプル問題 科目A 問16(リバースブルートフォース攻撃)
- 令和元年度 秋期 午前 問19:ブルートフォース攻撃に関する問題(総当たり)
- 平成31年度 春期 午前 問16(パスワードリスト攻撃)
- 平成29年度 春期 午前 問21:ソーシャルエンジニアリングの問題(辞書攻撃)
- 平成29年度 春期 午前 問16:辞書攻撃に関する問題(辞書攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)