セキュリティ|平成28年度 秋期 ITパスポート試験(特別措置試験) 問83
情報システムに対する攻撃のうち,あるIDに対して所定の回数を超えてパスワードの入力を間違えたとき,当該IDの使用を停止させることが有効な防衛手段となるものはどれか。
- DoS攻撃
- SQLインジェクション
- ✓ これが正解総当たり攻撃
- フィッシング
解説
対策のほうから、それが効く攻撃を逆にたどる問いです。
ふだんは攻撃の名前を示して対策を訊きますが、この問いは向きが逆です。対策のほうが先に示されていて、それが効く攻撃を探します。示されているのは、間違えた回数を数えて、決めた数を超えたら止めるという手立てです。この手立てが効くのは、当たるまで何度も試す種類の攻撃だけです。回数を数えられるということは、外れが積み上がるということでもあります。だから、一度で成立しうる攻撃や、そもそも合言葉を間違えない攻撃には効きません。設問が入力を間違えたときと書いている点が、そのまま手がかりになっています。対策が効く条件を書き出せば、選ぶべき一つが決まります。当たるまで試す種類の攻撃は総当たり攻撃と呼ばれ、回数を数えて止める手立てが正面から効きます。DoS もフィッシングも、効かない理由がそれぞれ違います。
ほかの選択肢はなぜ違うのか
- 大量の要求を送りつけて、動きを止めてしまう攻撃です。合言葉を試しているわけではないので、番号を止めても何も変わりません。大量の要求を送って動きを止めるこの攻撃は DoS 攻撃と呼ばれ、そもそも狙っている先が違っています。
- 入力欄に命令文を紛れ込ませて、思わぬ操作をさせる攻撃です。一度うまくいけば成立するので、回数を数える手立ては効きません。この攻撃は SQLインジェクション と呼ばれます。名前を知らずとも、回数が積み上がるかどうかで切れます。
- 偽の画面を見せて、本人に正しい合言葉を打たせる攻撃です。本人が打つので入力が外れることがなく、回数で止める手立ての外に置かれます。偽の画面で本人に打たせる手はフィッシングと呼ばれ、番号を止める網には最初から掛かりません。
この問題に関係する言葉
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- DoS
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
出典:平成28年度 秋期 ITパスポート試験(特別措置試験) 問83
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)