平成27年度 秋期 午前 問44
セキュリティ
ブルートフォース攻撃に関する問題
ブルートフォース攻撃に該当するものはどれか。
- アWeb ブラウザと Web サーバの間の通信で,認証が成功してセッションが開始されているときに,Cookie などのセッション情報を盗む。
- イ可能性がある文字のあらゆる組合せのパスワードでログインを試みる。
- ウコンピュータへのキー入力を全て記録して外部に送信する。
- エ盗聴者が正当な利用者のログインシーケンスをそのまま記録してサーバに送信する。
答えと解説を見る
✓ これが正解イ可能性がある文字のあらゆる組合せのパスワードでログインを試みる。
解説
文字の組合せを片端から試す総当たりです。
ブルートフォースは力ずくという意味で、頭を使って絞り込むのではなく、ありうるものをすべて試す攻め方を指します。ですから、可能性がある文字のあらゆる組合せでログインを試みる、という説明がこれに当たります。この攻撃は理屈の上では必ずいつか当たりますが、当たるまでの回数は文字の種類の数を桁数の分だけ掛け合わせた大きさになります。英小文字だけ 4 桁なら 26 の 4 乗でおよそ 46 万通り、英字の大小と数字を混ぜて 8 桁なら 62 の 8 乗でおよそ 218 兆通りです。桁を一つ増やすだけで手間が跳ね上がるので、長さを伸ばすことが効きます。守る側の手は二方向あります。一定回数の失敗で受け付けなくする、つまり試せる回数そのものを絞る方向と、一回ごとの照合にわざと時間をかけて全体の速度を落とす方向です。なお辞書攻撃は親戚のようなものですが、よく使われる語だけに候補を絞る点で別物です。総当たりとの違いは、全部を試すかどうかにあります。
ほかの選択肢はなぜ違うのか
- アWeb ブラウザと Web サーバの間の…:認証が済んだ後のやり取りに割り込み、続きを乗っ取るセッションハイジャックの説明です。正しいパスワードを言い当てる必要がないため、何回試したかという考え方が出てきません。
- ウコンピュータへのキー入力を全て記録して外…:打ち込まれたキーの内容をすべて記録し、外へ送り出すキーロガーと呼ばれる仕掛けです。入力そのものを盗み見るので、組合せを当てにいく手間をかけずに済ませています。
- エ盗聴者が正当な利用者のログインシーケンス…:正当な利用者のやり取りを記録し、それをそのまま送りつけるリプレイ攻撃に当たります。中身を解き明かしてすらいないため、ワンタイムパスワードを導入されると通用しなくなります。
この問題の用語
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
出典:平成27年度 秋期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和6年度 秋期 午前 問12(セッション)
- 令和5年度 春期 午前 問43:アクセスポイントに関する問題(盗聴)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(ブルートフォース攻撃)
- 平成28年度 春期 午前 問41:セッションハイジャックの問題(セッションハイジャック)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)