令和7年度 秋期 午前Ⅱ 問23
セキュリティ
多要素認証疲労攻撃の例
多要素認証疲労攻撃の例はどれか。
- ア顔認証で画面ロックを解除できるスマートフォンを攻撃者が不正に使い,所有者が疲労して寝ている隙にその寝顔を利用して画面ロックの解除を試みる。
- イ攻撃者の用意した偽サイトに利用者を誘導し,利用者のパスワード,電話番号など認証に関する複数の要素を不正に取得する。
- ウ多要素認証を利用可能なシステムの利用者に,攻撃者が“システムへの多要素認証でのログインが必要です”という偽の電子メールを繰り返し送り付け,利用者がうっかりログインしてしまうのを待つ。
- エパスワード認証とスマートフォンへのプッシュ通知による認証を採用しているシステムにおいて,利用者がプッシュ通知の承認操作を行うまで,攻撃者が不正なログイン操作を繰り返す。
答えと解説を見る
✓ これが正解エパスワード認証とスマートフォンへのプッシュ通知による認証を採用しているシステムにおいて,利用者がプッシュ通知の承認操作を行うまで,攻撃者が不正なログイン操作を繰り返す。
解説
プッシュ通知の承認まで不正ログインを繰り返すのが、この攻撃です。
多要素認証疲労攻撃は、攻撃者が利用者のパスワードをすでに手に入れていることを前提に、不正なログインを何度も試み、利用者のスマートフォンへ承認を求めるプッシュ通知を大量に送り付ける攻撃です。通知が繰り返されると、利用者はわずらわしさや勘違いから、つい承認してしまいます。その一度の承認で、攻撃者はログインに成功します。見分ける軸は、正規の認証の仕組みが送る承認要求を繰り返して、利用者が根負けするのを待つ点です。寝ている隙の顔認証、偽サイトでの情報の詐取、偽の電子メールの繰り返しは、いずれもこの形ではありません。疲労とは利用者を通知で疲れさせることだ、と押さえると見分けられます。
ほかの選択肢はなぜ違うのか
- ア顔認証で画面ロックを解除できるスマートフ…:所有者が寝ている隙に寝顔で顔認証を突破しようとするのは、端末を物理的に手に入れたうえでの不正な解除の試みです。疲労という語が出てきますが、承認要求を繰り返して利用者に根負けさせる攻撃ではありません。
- イ攻撃者の用意した偽サイトに利用者を誘導し…:偽サイトに誘導して、パスワードや電話番号など認証に関わる情報をだまし取るのは、フィッシングの手口です。複数の要素を盗む点は似ていますが、正規の承認要求を繰り返し送る攻撃ではありません。
- ウ多要素認証を利用可能なシステムの利用者に…:偽の電子メールでログインを促し、利用者の誤った操作を待つのは、メールを使ったフィッシングの一種です。送られるのは正規のシステムからの承認要求ではなく偽のメールなので、通知で疲れさせる攻撃とは異なります。
この問題の用語
- 多要素認証知っていること、持っているもの、体の特徴のうち、種類の違う二つ以上を組み合わせて確かめるやり方。一つ破られても残りが効きます。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- スマートフォン電話に小型のコンピュータを組み合わせた携帯端末です。アプリを追加して機能を増やせ、タッチパネルで操作します。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
出典:令和7年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問23
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問24:デジタルフォレンジックスの問題(パスワード)
- 令和4年度 秋期 午前Ⅱ 問24:シングルサインオンに関する問題(パスワード)
- 令和2年度 10月 午前Ⅱ 問23:シングルサインオンに関する問題(パスワード)
- 平成22年度 春期 午前Ⅱ 問21:標準変更に関する問題(パスワード)
- 平成21年度 春期 午前Ⅱ 問24:下請代金支払遅延等防止法の問題(電子メール)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)