令和4年度 秋期 午前Ⅱ 問6
攻撃手法
パスワードスプレー攻撃の問題
パスワードスプレー攻撃に該当するものはどれか。
- ア攻撃対象とする利用者 ID を一つ定め,辞書及び人名リストに掲載されている単語及び人名並びにそれらの組合せを順にパスワードとして入力して,ログインを試行する。
- イ攻撃対象とする利用者 ID を一つ定め,パスワードを総当たりして,ログインを試行する。
- ウ攻撃の時刻と攻撃元 IP アドレスとを変え,かつ,アカウントロックを回避しながらよく用いられるパスワードを複数の利用者 ID に同時に試し,ログインを試行する。
- エ不正に取得したある他のサイトの利用者 ID とパスワードとの組みの一覧表を用いて,ログインを試行する。
答えと解説を見る
✓ これが正解ウ攻撃の時刻と攻撃元 IP アドレスとを変え,かつ,アカウントロックを回避しながらよく用いられるパスワードを複数の利用者 ID に同時に試し,ログインを試行する。
解説
よく使われるパスワードを多数のIDに少しずつ試すのがスプレーです。
パスワードスプレー攻撃は、よく使われるパスワードを一つ決め、それを多数の利用者 ID に対して試していく攻撃です。一つの ID に対する試行は数回にとどまるため、一定回数の失敗でかかるアカウントロックに引っ掛かりにくくなります。さらに時刻や攻撃元 IP アドレスを変えれば、監視にも気付かれにくくなります。見分ける軸は、何を固定して何を変えるかです。ID を固定してパスワードを変えていく攻撃と、パスワードを固定して ID を変えていく攻撃とに分けると、スプレーは後者に当たります。
ほかの選択肢はなぜ違うのか
- ア攻撃対象とする利用者 ID を一つ定め,…:一つの利用者 ID に狙いを定め、辞書や人名リストの単語とその組合せを順に入力するのは辞書攻撃です。ID の側を固定してパスワード候補を入れ替えていくので、同じパスワードを多数の ID にばらまく形とは逆向きです。
- イ攻撃対象とする利用者 ID を一つ定め,…:一つの利用者 ID に対して、ありうる文字の並びをすべて試していくのは総当たりによるブルートフォース攻撃です。同じ ID に大量の失敗が積み重なるので、アカウントロックにかかりやすいという点でもスプレーとは性質が違います。
- エ不正に取得したある他のサイトの利用者 I…:他のサイトから不正に得た ID とパスワードの組の一覧を使ってログインを試すのは、パスワードリスト攻撃です。組を使い回すことを狙った攻撃であり、よく使われるパスワードを多数の ID に試す手口とは材料が異なります。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(アカウント)
- 令和元年度 秋期 午前Ⅱ 問17:SQLインジェクションの問題(アカウント)
- 令和元年度 秋期 午前Ⅱ 問14:TLSのセキュリティ上の効果(アカウント)
- 平成30年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(アカウント)
- 平成29年度 春期 午前Ⅱ 問2:ダウングレード攻撃に該当するもの(総当たり)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)