サイバー攻撃手法とマルウェア|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問16
特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。
- ✓ これが正解パスワードリスト攻撃
- ブルートフォース攻撃
- リバースブルートフォース攻撃
- レインボーテーブル攻撃
解説
流出した認証情報の使い回しを突く攻撃です。
パスワードリスト攻撃は、どこかのサービスから流出した利用者名とパスワードの組を手に入れ、それを別のサービスでそのまま試す攻撃です。同じ組合せを複数のサービスで使い回している人がいると、一つ漏れただけで他も開いてしまいます。総当たりではなく、実在する正しい組合せを使うので、少ない試行で成功しやすく、失敗回数による締め出しにも掛かりにくいのが厄介な点です。だから、使い回している利用者のアカウントへのログインを試みる攻撃がこれに当たります。
ほかの選択肢はなぜ違うのか
- ブルートフォース攻撃は、一つの利用者名に対してパスワードを片端から試す総当たりです。流出した正しい組合せを使うわけではないため、この設問には当たりません。
- リバースブルートフォース攻撃は、パスワードを固定して利用者名のほうを次々に変えて試す手口です。こちらも流出した組合せを使い回す攻撃ではありません。
- レインボーテーブル攻撃は、あらかじめ計算しておいた表を使ってハッシュ値から元のパスワードを割り出す手口です。認証情報の使い回しを突くものではありません。
この問題に関係する言葉
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- リバースブルートフォース攻撃パスワードを一つに固定し、利用者IDを次々に変えて試す攻撃。向きがブルートフォース攻撃と逆で、流出した認証情報を使い回す攻撃とも別です。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問16
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)