平成23年度 秋期 午前 問42
セキュリティ
ブルートフォース攻撃に関する問題
ブルートフォース攻撃に該当するものはどれか。
- ア可能性のある文字のあらゆる組合せのパスワードでログインを試みる。
- イコンピュータへのキー入力を全て記録して外部に送信する。
- ウ盗聴者が正当な利用者のログインシーケンスをそのまま記録してサーバに送信する。
- エ認証が終了してセッションを開始している,ブラウザと Web サーバの間の通信で,Cookie などのセッション情報を盗む。
答えと解説を見る
✓ これが正解ア可能性のある文字のあらゆる組合せのパスワードでログインを試みる。
解説
あり得る組合せを片端から試す攻撃です。
ブルートフォース攻撃は、力ずくという言葉がそのまま名前になったものです。手掛かりを探すのではなく、あり得る文字の並びを片端から入れて、認証を正面から破ろうとします。ですから四つを読み分ける軸は、攻撃する側が自分で候補を作って試しているのか、それともどこかから手に入れた本物の情報を使っているのか、という一点になります。候補を機械的に作って試している、と書いている記述は一つだけで、それが正解です。似た攻撃に辞書攻撃があります。こちらはよく使われる語をあらかじめ並べておき、当たりやすい順に試すもので、総当たりとは絞り込み方が違います。設問が、可能性のある文字のあらゆる組合せ、と書いているのは、辞書ではなく総当たりだという合図です。対策も性質から決まります。試せる回数を制限する、一定の回数で利用を止める、文字数と文字種を増やして組合せの数そのものを大きくする、といった手立てが効きます。
ほかの選択肢はなぜ違うのか
- イコンピュータへのキー入力を全て記録して外…:打ち込まれた文字を記録して外部へ送る仕掛けの話で、キーロガーと呼ばれます。利用者が入力した本物の値をそのまま横取りするので、候補を作って試すという手口ではありません。
- ウ盗聴者が正当な利用者のログインシーケンス…:正規の利用者のやり取りを丸ごと記録し、同じものを送り直す手口で、リプレイ攻撃と呼ばれます。中身を解読しなくても通ってしまうため、毎回異なる値を混ぜる方式で防ぎます。
- エ認証が終了してセッションを開始している,…:認証が済んだ後の通信を狙い、やり取りの目印になる情報を横取りするものです。セッションハイジャックと呼ばれ、パスワードを知らないままなりすませてしまう点が厄介です。
この問題の用語
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成23年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和6年度 秋期 午前 問12(セッション)
- 令和5年度 春期 午前 問43:アクセスポイントに関する問題(盗聴)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(ブルートフォース攻撃)
- 平成28年度 春期 午前 問41:セッションハイジャックの問題(セッションハイジャック)
- 平成27年度 春期 午前 問39:パスワードリスト攻撃に関する問題(辞書攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)