平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問8
攻撃手法
辞書攻撃に関する問題
サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち,適切なものはどれか。
| 辞書攻撃 | スニッフィング | ブルートフォース攻撃 | |
|---|---|---|---|
| ア | パスワードを平文で送信しない。 | ログインの試行回数に制限を設ける。 | ランダムな値でパスワードを設定する。 |
| イ | ランダムな値でパスワードを設定する。 | パスワードを平文で送信しない。 | ログインの試行回数に制限を設ける。 |
| ウ | ランダムな値でパスワードを設定する。 | ログインの試行回数に制限を設ける。 | パスワードを平文で送信しない。 |
| エ | ログインの試行回数に制限を設ける。 | ランダムな値でパスワードを設定する。 | パスワードを平文で送信しない。 |
- ア辞書攻撃:パスワードを平文で送信しない。/スニッフィング:ログインの試行回数に制限を設ける。/ブルートフォース攻撃:ランダムな値でパスワードを設定する。
- イ辞書攻撃:ランダムな値でパスワードを設定する。/スニッフィング:パスワードを平文で送信しない。/ブルートフォース攻撃:ログインの試行回数に制限を設ける。
- ウ辞書攻撃:ランダムな値でパスワードを設定する。/スニッフィング:ログインの試行回数に制限を設ける。/ブルートフォース攻撃:パスワードを平文で送信しない。
- エ辞書攻撃:ログインの試行回数に制限を設ける。/スニッフィング:ランダムな値でパスワードを設定する。/ブルートフォース攻撃:パスワードを平文で送信しない。
答えと解説を見る
✓ これが正解イ辞書攻撃:ランダムな値でパスワードを設定する。/スニッフィング:パスワードを平文で送信しない。/ブルートフォース攻撃:ログインの試行回数に制限を設ける。
解説
辞書はランダム値、盗聴は平文を避け、総当たりは回数制限です。
三つの攻撃は、いずれもパスワードを不正に手に入れようとするものですが、突いてくる弱点が違います。辞書攻撃は、辞書に載っている単語や、よく使われる文字列を順に試す攻撃です。パスワードを意味のないランダムな値にしておけば、辞書のどこにも載っていないので当たりません。スニッフィングは、ネットワークを流れるパケットを盗み見る攻撃です。パスワードを平文で送らず暗号化しておけば、盗み見られても中身を読まれません。ブルートフォース攻撃は、文字の組合せを総当たりで試す攻撃です。ログインの試行回数に制限を設ければ、試し続けることができなくなります。攻撃ごとに何を突くかを押さえれば、対策は一つずつに決まります。
ほかの選択肢はなぜ違うのか
- ア辞書攻撃:パスワードを平文で送信しない。…:辞書攻撃は手元の単語を試すだけなので、送信の仕方を変えても効きません。スニッフィングは通信を盗み見る攻撃で、試行回数の制限では防げません。三つとも対策の割り当てがずれています。
- ウ辞書攻撃:ランダムな値でパスワードを設定…:辞書攻撃への対策は合っていますが、残りの二つが入れ替わっています。盗み見には試行回数の制限が効かず、総当たりで試す攻撃には平文を避けても効果がありません。
- エ辞書攻撃:ログインの試行回数に制限を設け…:回数制限は辞書攻撃にも一定の効果がありますが、スニッフィングに対してランダムな値を設定しても、盗み見られれば値ごと読まれます。総当たりにも平文を避ける対策は効きません。
この問題の用語
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- スニッフィングネットワークを流れる通信を、そのまま盗み見る行為のことです。試行回数を制限しても防げず、暗号化して送ることが対策になります。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
出典:平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問2(平文)
- 令和5年度 春期 午前Ⅱ 問7:暗号利用モードに関する問題(平文)
- 令和元年度 秋期 午前Ⅱ 問14:TLSのセキュリティ上の効果(ブルートフォース攻撃)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:ブルートフォース攻撃に関する問題(ブルートフォース攻撃)
- 平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)