セキュリティ|令和4年度 ITパスポート試験 問95
攻撃対象とは別のWebサイトから盗み出すなどによって,不正に取得した大量の認証情報を流用し,標的とするWebサイトに不正に侵入を試みるものはどれか。
- DoS攻撃
- SQLインジェクション
- ✓ これが正解パスワードリスト攻撃
- フィッシング
解説
パスワードの使い回しをねらうのがパスワードリスト攻撃です。
パスワードリスト攻撃は、どこか別のサイトから漏れ出した利用者IDとパスワードの一覧を手に入れ、その組合せをそのまま別のサイトで試していく攻め方です。総当たりのように片端から試すのではなく、実際に誰かが使っている組合せだけを試すので、少ない回数で当たってしまう点が厄介です。効いてしまう理由はただ一つ、同じIDとパスワードを複数のサイトで使い回している人がいるからです。逆にいえば、サイトごとに違うパスワードにしておけば、どこか一つが漏れても被害はそこで止まります。残る三つは、大量の要求で止めるDoS攻撃、入力欄に命令を紛れ込ませるSQLインジェクション、偽のサイトへ誘い込むフィッシングの説明です。使い回しをやめるだけで効かなくなる攻め方でもあります。よって当てはまるのはパスワードリスト攻撃です。
ほかの選択肢はなぜ違うのか
- DoS攻撃は、標的のサーバへ大量の要求を送りつけて、まともに応じられない状態に追い込む攻め方です。ねらいはサービスを止めることであって、手に入れた認証情報を使って中へ入り込むことではありません。入り込むことが目的ではありません。
- SQLインジェクションは、入力欄にデータベースへの命令を紛れ込ませ、本来なら取り出せない情報を引き出したり書き換えたりする攻め方です。別のサイトから盗んだ認証情報を使い回す手口とは、突く場所が違います。
- フィッシングは、本物そっくりの偽のサイトや偽のメールで利用者を誘い込み、自分からIDやパスワードを入力させて盗む手口です。集めるところまでの話であり、すでに手元にある大量の情報を試していく段の攻め方ではありません。
この問題に関係する言葉
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
出典:令和4年度 ITパスポート試験 問95
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)