サイバー攻撃手法とマルウェア|平成31年度 春期 情報セキュリティマネジメント試験 午前 問16
特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。
- ✓ これが正解パスワードリスト攻撃
- ブルートフォース攻撃
- リバースブルートフォース攻撃
- レインボー攻撃
解説
流出した認証情報の使い回しを狙うパスワードリスト攻撃です。
特定のサービスやシステムから流出した利用者IDとパスワードの組みを攻撃者が入手し、それを別のサービスやシステムへのログインに使い回して試すのがパスワードリスト攻撃です。多くの利用者が複数のサービスで同じ認証情報を使い回している、という実態を突いた攻撃です。正しい組みをそのまま使うため、総当たりの攻撃と違って試行回数が少なく、失敗の繰り返しを見張るアカウントロックにも掛かりにくいのが厄介な点です。利用者側の基本の対策は、サービスごとに異なるパスワードを使うことです。
ほかの選択肢はなぜ違うのか
- ブルートフォース攻撃は、利用者IDを一つ決めて、パスワードを総当たりで次々に試す攻撃です。流出済みの認証情報の組みを使い回す手口とは異なります。
- リバースブルートフォース攻撃は、パスワードを一つ固定して、利用者IDのほうを次々に変えて試す攻撃です。流出した認証情報のリストは使いません。
- レインボー攻撃は、あらかじめ計算しておいた表を使って、ハッシュ値からパスワードを効率よく割り出す手法です。ログインを直接試みる攻撃ではありません。
この問題に関係する言葉
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問16
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)