セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問95
あるWebサイトからIDとパスワードが漏えいし,そのWebサイトの利用者が別のWebサイトで,パスワードリスト攻撃の被害に遭ってしまった。このとき,Webサイトで使用していたIDとパスワードに関する問題点と思われる記述はどれか。
- IDとパスワードを暗号化されていない通信を使ってやり取りしていた。
- ✓ これが正解同じIDと同じパスワードを設定していた。
- 種類が少ない文字を組み合わせたパスワードを設定していた。
- 短いパスワードを設定していた。
解説
同じ組合せを別の場所でも使い回していた点が原因です。
パスワードリスト攻撃は、どこかから漏れた本物の組合せを手に入れ、それを別のところでそのまま試すやり方です。当てずっぽうではなく、実際に使われている組合せを試すので、通ってしまう確からしさが高くなります。この攻めが成り立つのは、利用者が同じ組合せを複数のところで使い回していたときだけです。別々にしていれば、漏れた組合せを試されても通りません。問われているのは被害に遭った側の問題点なので、使い回していたことが答えになります。長さや文字の種類の話ではありません。備えとしては、場所ごとに違う組合せを設定しておくことが挙げられます。覚えきれないときは、まとめて管理する道具を使う方法もあります。一つ漏れても、ほかへ広がらない形にしておくのが要点です。使い回しは、便利さと引き換えに危険を広げます。
ほかの選択肢はなぜ違うのか
- 通信の途中で盗み見られる危険はありますが、今回はすでに漏れた組合せを別のところで試されています。漏れ方の話であって、通った理由の説明にはなりません。漏れ方の話であって、別のところで通ってしまった理由の説明にはなりません。
- 文字の種類が少ないと、片端から試す攻めには弱くなります。しかし本物の組合せを持ち込まれる形では、種類の多さは効いてきません。本物の組合せを持ち込まれる形では、文字の種類を増やしても効いてきません。種類の多さは効きません。
- 短いと、これも片端から試す攻めに弱くなります。ただし今回は当てずっぽうではないので、長さを伸ばしても防げません。当てずっぽうではないので、長さを伸ばしても、この攻めそのものは防げません。使い回しが原因です。
この問題に関係する言葉
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問95
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)