平成31年度 春期 午前 問16
サイバー攻撃手法とマルウェア
特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。
- アパスワードリスト攻撃
- イブルートフォース攻撃
- ウリバースブルートフォース攻撃
- エレインボー攻撃
答えと解説を見る
✓ これが正解アパスワードリスト攻撃
解説
流出した認証情報の使い回しを狙うパスワードリスト攻撃です。
特定のサービスやシステムから流出した利用者IDとパスワードの組みを攻撃者が入手し、それを別のサービスやシステムへのログインに使い回して試すのがパスワードリスト攻撃です。多くの利用者が複数のサービスで同じ認証情報を使い回している、という実態を突いた攻撃です。正しい組みをそのまま使うため、総当たりの攻撃と違って試行回数が少なく、失敗の繰り返しを見張るアカウントロックにも掛かりにくいのが厄介な点です。利用者側の基本の対策は、サービスごとに異なるパスワードを使うことです。
ほかの選択肢はなぜ違うのか
- イブルートフォース攻撃:ブルートフォース攻撃は、利用者IDを一つ決めて、パスワードを総当たりで次々に試す攻撃です。流出済みの認証情報の組みを使い回す手口とは異なります。
- ウリバースブルートフォース攻撃:リバースブルートフォース攻撃は、パスワードを一つ固定して、利用者IDのほうを次々に変えて試す攻撃です。流出した認証情報のリストは使いません。
- エレインボー攻撃:レインボー攻撃は、あらかじめ計算しておいた表を使って、ハッシュ値からパスワードを効率よく割り出す手法です。ログインを直接試みる攻撃ではありません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問16
同じ用語が出る問題
- 科目A・B サンプル問題 科目A 問16(リバースブルートフォース攻撃)
- 科目A・B サンプル問題 科目A 問8(ブルートフォース攻撃)
- 令和元年度 秋期 午前 問19:ブルートフォース攻撃に関する問題(リバースブルートフォース攻撃)
- 平成29年度 春期 午前 問21:ソーシャルエンジニアリングの問題(パスワードリスト攻撃)
- 平成28年度 秋期 午前 問26:パスワードリスト攻撃に関する問題(パスワードリスト攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)