令和5年度 秋期 午前 問36
セキュリティ
レインボーテーブル攻撃の問題
パスワードクラック手法の一種である,レインボーテーブル攻撃に該当するものはどれか。
- ア何らかの方法で事前に利用者 ID と平文のパスワードのリストを入手しておき,複数のシステム間で使い回されている利用者 ID とパスワードの組みを狙って,ログインを試行する。
- イパスワードに成り得る文字列の全てを用いて,総当たりでログインを試行する。
- ウ平文のパスワードとハッシュ値をチェーンによって管理するテーブルを準備しておき,それを用いて,不正に入手したハッシュ値からパスワードを解読する。
- エ利用者の誕生日,電話番号などの個人情報を言葉巧みに聞き出して,パスワードを類推する。
答えと解説を見る
✓ これが正解ウ平文のパスワードとハッシュ値をチェーンによって管理するテーブルを準備しておき,それを用いて,不正に入手したハッシュ値からパスワードを解読する。
解説
手元のハッシュ値から引き当てる手口です。
設問は、パスワードクラック手法の一種であるレインボーテーブル攻撃に該当する記述を選ばせています。この種の設問は、攻撃者が最初の時点で何を手にしているかで仕分けると迷いません。レインボーテーブル攻撃だけは、盗み出したハッシュ値をすでに持っているところから始まります。ハッシュは元へ戻せない仕組みなので、候補を先にハッシュ化して答え合わせの表を作るという発想を取ります。ただし全候補を素直に並べると表が巨大になるため、ハッシュ化と別の文字列へ戻す処理を交互に掛けて鎖をつくり、鎖の両端だけを保存します。探すときは鎖をたどり直して中身を復元するので、記憶容量と計算時間を取り引きした形になります。正解は、平文とハッシュ値をチェーンで管理する表を用意し、不正に入手したハッシュ値からパスワードを解読する記述です。ハッシュという語が現れる肢は一つしかない点も目印になります。
ほかの選択肢はなぜ違うのか
- ア何らかの方法で事前に利用者 ID と平文…:事前に入手した利用者 ID と平文のパスワードの一覧を使い、使い回しを狙ってログインを試す手口です。持っているのが平文なので、そもそも解読という工程が入り込む余地がありません。
- イパスワードに成り得る文字列の全てを用いて…:パスワードになり得る文字列を片端から試す手口です。表を作らずログイン画面へ打ち込み続ける点が違い、試行回数の制限や一定回数での施錠といった入口側の備えで防げます。
- エ利用者の誕生日,電話番号などの個人情報を…:誕生日や電話番号などの個人情報を言葉巧みに聞き出し、そこからパスワードを類推する手口です。狙われているのは機器ではなく人なので、設定や暗号の強さでは食い止められません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:令和5年度 秋期 応用情報技術者試験 午前 問36
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(平文)
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(パスワード)
- 令和5年度 秋期 午前 問37:楕円曲線暗号の特徴(総当たり)
- 令和4年度 春期 午前 問42:レインボー攻撃に該当するもの(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)