科目A・B サンプル問題 科目A 問16
サイバー攻撃手法とマルウェア
特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。
- アパスワードリスト攻撃
- イブルートフォース攻撃
- ウリバースブルートフォース攻撃
- エレインボーテーブル攻撃
答えと解説を見る
✓ これが正解アパスワードリスト攻撃
解説
流出した認証情報の使い回しを突く攻撃です。
パスワードリスト攻撃は、どこかのサービスから流出した利用者名とパスワードの組を手に入れ、それを別のサービスでそのまま試す攻撃です。同じ組合せを複数のサービスで使い回している人がいると、一つ漏れただけで他も開いてしまいます。総当たりではなく、実在する正しい組合せを使うので、少ない試行で成功しやすく、失敗回数による締め出しにも掛かりにくいのが厄介な点です。だから、使い回している利用者のアカウントへのログインを試みる攻撃がこれに当たります。
ほかの選択肢はなぜ違うのか
- イブルートフォース攻撃:ブルートフォース攻撃は、一つの利用者名に対してパスワードを片端から試す総当たりです。流出した正しい組合せを使うわけではないため、この設問には当たりません。
- ウリバースブルートフォース攻撃:リバースブルートフォース攻撃は、パスワードを固定して利用者名のほうを次々に変えて試す手口です。こちらも流出した組合せを使い回す攻撃ではありません。
- エレインボーテーブル攻撃:レインボーテーブル攻撃は、あらかじめ計算しておいた表を使ってハッシュ値から元のパスワードを割り出す手口です。認証情報の使い回しを突くものではありません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問16
同じ用語が出る問題
- 科目A・B サンプル問題 科目A 問8(ブルートフォース攻撃)
- 令和元年度 秋期 午前 問19:ブルートフォース攻撃に関する問題(リバースブルートフォース攻撃)
- 平成31年度 春期 午前 問16(パスワードリスト攻撃)
- 平成29年度 春期 午前 問21:ソーシャルエンジニアリングの問題(パスワードリスト攻撃)
- 平成28年度 春期 午前 問26:パスワードリスト攻撃に関する問題(リバースブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)