令和6年度 秋期 午前 問40
セキュリティ
パスワードリスト攻撃に関する問題
パスワードリスト攻撃に該当するものはどれか。
- ア一般的な単語や人名からパスワードのリストを作成し,インターネットバンキングへのログインを試行する。
- イ想定し得るパスワードとそのハッシュ値との対のリストを用いて,入手したハッシュ値からパスワードを効率的に解析する。
- ウどこかの Web サイトから流出した利用者 ID とパスワードのリストを用いて,他の Web サイトに対してログインを試行する。
- エピクチャパスワードの入力を録画してリスト化しておき,それを利用することによってタブレット端末へのログインを試行する。
答えと解説を見る
✓ これが正解ウどこかの Web サイトから流出した利用者 ID とパスワードのリストを用いて,他の Web サイトに対してログインを試行する。
解説
他所で漏れた本物の組を別の場所で試します。
設問は、パスワードリスト攻撃に該当するものを選ばせています。名前に含まれるリストが何を指すのかを押さえると迷いません。ここでいうリストは、攻撃する側が思い付きで並べた候補ではなく、どこかから実際に流出した利用者 ID とパスワードの組の一覧です。したがって軸は、試す材料が実際に使われている本物の組かどうかという点になります。正解は、どこかの Web サイトから流出した利用者 ID とパスワードのリストを用いて、他の Web サイトに対してログインを試行するものです。同じ組合せを複数のサイトで使い回している人がいるため、一つの漏えいが別のサイトの被害に直結します。備えとしては、サイトごとに異なる文字列を使うことと、知識だけに頼らない確かめ方を重ねることが挙げられます。
ほかの選択肢はなぜ違うのか
- ア一般的な単語や人名からパスワードのリスト…:一般的な単語や人名を並べた候補でログインを試す手口です。材料は攻撃する側が用意した推測の一覧で、実際に使われている組合せではありません。
- イ想定し得るパスワードとそのハッシュ値との…:あらかじめ用意した文字列とハッシュ値の対から、入手したハッシュ値のもとの文字列を割り出す手口です。ログインを繰り返し試す形ではありません。
- エピクチャパスワードの入力を録画してリスト…:画面上の入力の様子を録画しておき、それをまねて端末に入る手口です。手にしているのは操作の記録で、他のサイトから流出した組合せではありません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和6年度 秋期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 春期 午前 問44:ストレッチングに該当するもの(ハッシュ値)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(ハッシュ値)
- 令和5年度 秋期 午前 問36:レインボーテーブル攻撃の問題(ハッシュ値)
- 令和5年度 春期 午前 問19:探索時間を示すグラフ(ハッシュ値)
- 平成27年度 春期 午前 問39:パスワードリスト攻撃に関する問題(パスワードリスト攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)