セキュリティ|平成31年度 春期 ITパスポート試験(特別措置試験) 問59
ログイン機能をもつWebサイトに対する,パスワードの盗聴と総当たり攻撃へのそれぞれの対策の組合せとして,最も適切なものはどれか。
| パスワードの盗聴 | 総当たり攻撃 | |
|---|---|---|
| ア | 暗号化された通信でパスワードを送信する。 | シングルサインオンを利用する。 |
| イ | 暗号化された通信でパスワードを送信する。 | パスワードの入力試行回数を制限する。 |
| ウ | 推測が難しい文字列をパスワードに設定する。 | シングルサインオンを利用する。 |
| エ | 推測が難しい文字列をパスワードに設定する。 | パスワードの入力試行回数を制限する。 |
- 暗号化された通信でパスワードを送信する。 シングルサインオンを利用する。
- ✓ これが正解暗号化された通信でパスワードを送信する。 パスワードの入力試行回数を制限する。
- 推測が難しい文字列をパスワードに設定する。 シングルサインオンを利用する。
- 推測が難しい文字列をパスワードに設定する。 パスワードの入力試行回数を制限する。
解説
盗聴には通信の暗号化、総当たりには試行回数の制限が効きます。
二つの脅威は、効く手当てがまったく違います。盗聴は、やり取りの途中で中身を盗み見られることです。どれだけ推測しにくい文字列を選んでも、そのまま流れていれば読み取られてしまいます。だから通信そのものを暗号にして、盗み見られても意味が分からない形で送ります。総当たり攻撃は、考えられる組合せを片端から打ち込んでくるものです。こちらには、打ち込める回数に上限を設けるのが効きます。何度か外せば締め出されるので、片端から試すという手口そのものが成り立たなくなります。二つを取り違えると、備えたつもりで穴が残ります。暗号にしただけでは、片端から試されるのは防げません。回数を絞っただけでは、途中で盗み見られるのは防げません。両方を置いて初めて守れます。四つの肢は二つずつの組合せなので、片方さえ決まれば二つに絞れます。
ほかの選択肢はなぜ違うのか
- 通信を暗号にする点は合っていますが、総当たりの側にシングルサインオンを置いています。一度の認証で複数の仕組みを使えるようにする仕掛けは、手間を減らすためのものです。片端から試す攻撃を防ぐ働きはありません。
- 推測しにくい文字列を選ぶことは、それ自体は良い心掛けです。しかし盗聴の欄に置かれているのが誤りで、盗み見られればどんな文字列でも渡ってしまいます。流れている中身がそのまま渡ります。正しい対策を誤った欄に置く形の罠です。
- 総当たりの側に回数の制限を置いた点は合っています。けれども盗聴の側に、推測しにくい文字列を選ぶことを置いています。二つの欄を別々に確かめます。二つのうち一方だけが当たっている組なので、半分だけ読んで選ぶと引っかかります。
この問題に関係する言葉
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- シングルサインオン
出典:平成31年度 春期 ITパスポート試験(特別措置試験) 問59(改変:原典の図表をテキストに書き起こした)
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)