サイバー攻撃手法とマルウェア|平成29年度 春期 情報セキュリティマネジメント試験 午前 問16
サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち,適切なものはどれか。
| 辞書攻撃 | スニッフィング | ブルートフォース攻撃 | |
|---|---|---|---|
| ア | 推測されにくいパスワードを設定する。 | パスワードを暗号化して送信する。 | ログインの試行回数に制限を設ける。 |
| イ | 推測されにくいパスワードを設定する。 | ログインの試行回数に制限を設ける。 | パスワードを暗号化して送信する。 |
| ウ | パスワードを暗号化して送信する。 | ログインの試行回数に制限を設ける。 | 推測されにくいパスワードを設定する。 |
| エ | ログインの試行回数に制限を設ける。 | 推測されにくいパスワードを設定する。 | パスワードを暗号化して送信する。 |
- ✓ これが正解辞書攻撃:推測されにくいパスワードを設定する。/スニッフィング:パスワードを暗号化して送信する。/ブルートフォース攻撃:ログインの試行回数に制限を設ける。
- 辞書攻撃:推測されにくいパスワードを設定する。/スニッフィング:ログインの試行回数に制限を設ける。/ブルートフォース攻撃:パスワードを暗号化して送信する。
- 辞書攻撃:パスワードを暗号化して送信する。/スニッフィング:ログインの試行回数に制限を設ける。/ブルートフォース攻撃:推測されにくいパスワードを設定する。
- 辞書攻撃:ログインの試行回数に制限を設ける。/スニッフィング:推測されにくいパスワードを設定する。/ブルートフォース攻撃:パスワードを暗号化して送信する。
解説
辞書攻撃には強いパスワード、盗み見には暗号化、総当たりには回数制限です。
三つの攻撃は狙う弱点がそれぞれ違うので、効く対策も入れ替えられません。辞書攻撃は、よく使われる単語や名前を並べた辞書をもとにパスワードを言い当てる手口なので、辞書に載っていないような推測されにくいパスワードを設定することが効きます。スニッフィングは、ネットワークを流れるデータを途中で盗み見る手口なので、パスワードを暗号化して送信し、拾われても中身が読めない形にしておくことが効きます。ブルートフォース攻撃は、考えられる候補を片端から試す総当たりなので、ログインの試行回数に制限を設け、いつまでも試し続けられないようにすることが効きます。この三つの対応がそろっている組合せが正解です。
ほかの選択肢はなぜ違うのか
- スニッフィングに試行回数の制限を、ブルートフォース攻撃に通信の暗号化を割り当てています。データを黙って拾う相手はログインを繰り返すわけではなく、候補を数え上げる相手は回数の側で止めるものなので、この二つが入れ替わっています。
- 辞書攻撃に通信の暗号化を、スニッフィングに回数の制限を割り当てており、この二つが噛み合っていません。通信を守っても、辞書で言い当てられてしまう弱さはそのまま残ります。ブルートフォース攻撃に強いパスワードを当てること自体は的外れではありませんが、三つをそれぞれ最も効く相手に結び付けた組合せにはなっていません。
- スニッフィングに対して、推測されにくいパスワードを設定するという対策を割り当てています。中身がどれほど強くても、暗号化されずにそのまま流れていれば読み取られてしまいます。残る二つも、それぞれに最も効く対策とは別のものが当てられています。
この問題に関係する言葉
- 辞書攻撃辞書に載っている単語や人名など、ありがちな語をパスワードとして試す攻撃。候補を攻撃者が作る点が、流出品を使うパスワードリスト攻撃と違います。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- スニッフィングネットワークを流れる通信を、そのまま盗み見る行為のことです。試行回数を制限しても防げず、暗号化して送ることが対策になります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問16(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)