平成29年度 春期 午前Ⅱ 問20
情報セキュリティ
ブルートフォース攻撃に関する問題
ブルートフォース攻撃に該当するものはどれか。
- アWebブラウザとWebサーバの間の通信で,認証が成功してセッションが開始されているときに,Cookieなどのセッション情報を盗む。
- イ可能性がある文字のあらゆる組合せをパスワードとしてログインを試みる。
- ウコンピュータへのキー入力を全て記録して外部に送信する。
- エ正当な利用者のログインシーケンスを盗聴者が記録してサーバに送信する。
答えと解説を見る
✓ これが正解イ可能性がある文字のあらゆる組合せをパスワードとしてログインを試みる。
解説
あり得る文字の組合せを全て試してログインを狙うのが、ブルートフォース攻撃です。
攻撃手法の区別は、攻撃者が何を手に入れようとして、どんな手段を使うかを軸に見ます。ブルートフォース攻撃は総当たり攻撃とも呼ばれ、パスワードとしてあり得る文字の組合せを片端から試してログインを狙うものです。特別な情報を盗み見る必要はなく、試す回数を重ねればいつかは当たるという力任せのやり方です。そのため、桁数が多く使える文字の種類が多いパスワードほど試す組合せが増え、破られるまでに時間がかかります。ログインの試行回数を制限する対策が効くのもこのためです。全部の組合せを試す力任せの攻撃、と覚えると他の手法と区別できます。
ほかの選択肢はなぜ違うのか
- アWebブラウザとWebサーバの間の通信で…:認証が済んでセッションが始まった後に、Cookie などのセッション情報を盗んで成り済ますのは、セッションハイジャックです。パスワードを当てるのではなく、すでに確立した通信を乗っ取る攻撃です。
- ウコンピュータへのキー入力を全て記録して外…:キー入力をすべて記録して外部に送るのは、キーロガーによる情報の盗み取りです。利用者が打ち込んだ内容をそのまま盗むもので、組合せを総当たりで試す攻撃ではありません。
- エ正当な利用者のログインシーケンスを盗聴者…:正当な利用者のログインの手順を盗聴して記録し、それをそのままサーバに送り直すのは、リプレイ攻撃です。盗んだ通信を再利用するもので、パスワードの候補を次々に試す攻撃とは違います。
この問題の用語
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成29年度 春期 システム監査技術者試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(認証)
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(Webサーバ)
- 平成30年度 春期 午前Ⅱ 問19:サイドチャネル攻撃に該当するもの(パスワード)
- 平成29年度 春期 午前Ⅱ 問21:ペネトレーションテストの問題(セッション)
- 平成25年度 春期 午前Ⅱ 問21:ブルートフォース攻撃に関する問題(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)