セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問81
Webサーバの認証において,同じ利用者IDに対してパスワードの誤りがあらかじめ定められた回数連続して発生した場合に,その利用者IDを自動的に一定期間利用停止にするセキュリティ対策を行った。この対策によって,最も防御の効果が期待できる攻撃はどれか。
- ゼロデイ攻撃
- パスワードリスト攻撃
- バッファオーバフロー攻撃
- ✓ これが正解ブルートフォース攻撃
解説
片端から試してくる攻めには、回数の上限がよく効きます。
合言葉を破る攻めには、いくつかのやり方があります。考えられる組合せを片端から順に試していくのが、ブルートフォース攻撃です。当たるまで何度も繰り返すという点に、この攻めの弱みがあります。何回続けて外したら止める、という決まりを置けば、試せる回数そのものが尽きてしまうからです。問われているのは、この対策が最もよく効く相手です。一つの利用者IDに対して繰り返し外す形なので、回数で止める備えが正面から刺さります。ほかの三つは、繰り返しを前提としていないか、合言葉そのものを狙っていません。上限に達したら一定の時間だけ止める、という形が広く使われています。止めている間は、正しい合言葉でも入れなくなります。使い勝手は少し落ちますが、当てられてしまう危険と比べれば軽い代償です。攻めの前提そのものを崩す備えです。
ほかの選択肢はなぜ違うのか
- 修正版がまだ配られていない欠陥を、配られる前に突く攻めです。合言葉を何度も試す形ではないので、回数で止める備えでは受け止められません。塞ぐには修正版を待つほかなく、回数の決まりとは土俵が違います。回数では止まりません。
- どこかから漏れた本物の組合せを、別のところで試すやり方です。一度で当たることもあるため、回数の上限にかかる前に通ってしまいます。使い回していなければ通らないので、備えは組合せを分けることになります。回数は尽きません。
- 用意した入れ物より長いデータを流し込んで、ほかの領域を壊す攻めです。認証の画面を通ろうとする話ですらないので、回数の決まりとは関わりがありません。受け取る側で長さを確かめる作りに直すのが本筋の対策です。合言葉の話ですらありません。
この問題に関係する言葉
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- ゼロデイ攻撃修正プログラムが提供される前に、その弱点を突いて仕掛ける攻撃です。対策が出ていない期間を狙うので、備えが間に合いません。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問81
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)