平成30年度 秋期 午前 問42
セキュリティ
ブルートフォースに関する問題
ブルートフォース攻撃に該当するものはどれか。
- アWeb ブラウザと Web サーバの間の通信で,認証が成功してセッションが開始されているときに,Cookie などのセッション情報を盗む。
- イコンピュータへのキー入力を全て記録して外部に送信する。
- ウ使用可能な文字のあらゆる組合せをそれぞれパスワードとして,繰り返しログインを試みる。
- エ正当な利用者のログインシーケンスを盗聴者が記録してサーバに送信する。
答えと解説を見る
✓ これが正解ウ使用可能な文字のあらゆる組合せをそれぞれパスワードとして,繰り返しログインを試みる。
解説
使える文字の組合せを片端から試す攻撃です。
ブルートフォース攻撃という名前が、どの説明に当たるかを選ぶ問いです。言葉の意味から入ると迷いません。brute force は力ずくという意味で、日本語では総当たり攻撃と呼ばれます。仕掛ける側は中身を考えず、使える文字の組合せを順に作ってはログインを試し、当たるまで繰り返します。選択肢のうち、あらゆる組合せをそれぞれパスワードとして試すと書いているものが、この名前にそのまま重なります。見分けの軸は、何を固定して何を変えるかという一点です。利用者の識別名をひとつに決めてパスワードを次々に変えていくのが総当たりの形です。逆にパスワードのほうを固定して識別名を変えていく型は、失敗の回数が利用者ごとに積み上がらないので、一定回数で締め出す仕組みをすり抜けます。ありがちな語を並べた一覧から試す型は、組合せを全部作るわけではないため、また別の名前で呼ばれます。対策の側から見ても筋が通ります。試行の回数を稼がせない締め出しや待ち時間の強制、複数の要素を組み合わせる認証と、組合せそのものを増やす長さと文字種の確保が効くのは、片端から試すことを前提にした攻撃だからです。
ほかの選択肢はなぜ違うのか
- アWeb ブラウザと Web サーバの間の…:認証が済んだ後のやり取りから、利用者を示す印であるCookieなどを奪って成り代わる型で、セッションハイジャックと呼ばれます。合言葉そのものを知らないまま入り込める点が、試し続ける型とは別の筋です。
- イコンピュータへのキー入力を全て記録して外…:鍵盤から打ち込まれた入力を残らず記録して外へ送り出す仕掛けで、キーロガーと呼ばれます。手元を覗いて手に入れる型なので、合言葉を長くしても文字種を増やしても、それだけでは防ぎ切れません。
- エ正当な利用者のログインシーケンスを盗聴者…:盗み聞きした手順をそのままもう一度送り付ける型で、リプレイ攻撃と呼ばれます。中身を解く必要がないため、値を作って何度も当てにいく手間はかかりません。使い捨ての値を混ぜることが備えになります。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
出典:平成30年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和6年度 秋期 午前 問12(セッション)
- 令和5年度 春期 午前 問43:アクセスポイントに関する問題(盗聴)
- 平成29年度 春期 午前 問44:HTTPSに関する問題(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)