サイバー攻撃手法とマルウェア|平成28年度 春期 情報セキュリティマネジメント試験 午前 問26
パスワードリスト攻撃の手口に該当するものはどれか。
- 辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者IDを定め,英語の辞書にある単語をパスワードとして,ログインを試行する。
- 数字4桁のパスワードだけしか設定できないWebサイトに対して,パスワードを定め,文字を組み合わせた利用者IDを総当たりに,ログインを試行する。
- パスワードの総文字数の上限が小さいWebサイトに対して,攻撃対象とする利用者IDを一つ定め,文字を組み合わせたパスワードを総当たりに,ログインを試行する。
- ✓ これが正解複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。
解説
他サイトから流出したIDとパスワードの組を使い回して試す攻撃です。
パスワードリスト攻撃は、どこかのサイトから流出した利用者IDとパスワードの組を攻撃者が手に入れ、その同じ組を別のサイトのログインで試す攻撃です。複数のサイトで同じ組合せを使い回している利用者がいる、という実態を突いています。設問の正解は、不正に取得した他サイトの利用者IDとパスワードの一覧表を用いてログインを試みるという内容で、まさにこの手口です。当てずっぽうを重ねるのではなく実在する正しい組をそのまま入力するので、試行の回数が少なくて済み、失敗の連続を見張る仕組みにも掛かりにくいところが厄介です。利用者側の基本の備えは、サイトごとに違うパスワードを使い、使い回しをやめることです。
ほかの選択肢はなぜ違うのか
- 英語の辞書にある単語をパスワードとして次々に試すのは辞書攻撃です。狙われているのは推測されやすい単語を設定している人であって、よそから流出した組合せを持ち込んでいるわけではありません。
- パスワードのほうを一つ定め、利用者IDを総当たりで変えながら試すのはリバースブルートフォース攻撃です。手元にある実在の組を当てはめる手口とは、次々に変える側が逆になっています。
- 利用者IDを一つに固定し、文字を組み合わせたパスワードを総当たりで試すのはブルートフォース攻撃です。当たるまで数え上げる力任せのやり方で、入手済みの一覧に頼るものではありません。
この問題に関係する言葉
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
- 総当たり考えられる組合せを片端から試して、答えを探すやり方です。流出した組を使い回すパスワードリスト攻撃とは、手口が違います。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問26
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)