出典:平成28年度 春期 情報セキュリティマネジメント試験(SG) 午前 問26
スポンサーリンク
予備知識
| 用語 | 意味 |
|---|---|
| ID | 個人を特定するために付与される名札 |
| 利用者ID | 利用者を特定するために付与された、識別用の番号 |
| パスワード | 認証で使う合言葉 |
| ログイン | 認証を受けて使える状態にすること |
| Webサイト | ホームページのこと……というのは厳密には違いますが、ホームページのことだと思って良いです |
| パスワードリスト攻撃 | 他のところで盗んだIDとパスワードの組み合わせを片っ端から試すぜ!なパスワードの破り方 |
| 辞書攻撃 | 辞書に載っている単語と片っ端から照らし合わせるよ!なパスワードの破り方 |
| ブルートフォース攻撃 | 片っ端から全部 試します!なパスワードの破り方 |
| リバースブルートフォース攻撃 | パスワードを固定にしてIDを片っ端から全部 試します!なパスワードの破り方 |
問題
| 問題文 |
|---|
| パスワードリスト攻撃の手口に該当するものはどれか。 |
| ピヨ意訳:パスワードリスト攻撃のやり方って、どんなの? |
| 解答選択肢 | |
|---|---|
| ア | 辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者IDを定め,英語の辞書にある単語をパスワードとして,ログインを試行する。 |
| ピヨ意訳:英語の辞書に載っている単語をパスワードとして片っ端から試していく やり方 | |
| イ | 数字4桁のパスワードだけしか設定できないWebサイトに対して,パスワードを定め,文字を組み合わせた利用者IDを総当たりに,ログインを試行する。 |
| ピヨ意訳:パスワードを「これだっ!」って決めて、考えられるすべてのIDを片っ端から試していく やり方 | |
| ウ | パスワードの総文字数の上限が小さいWebサイトに対して,攻撃対象とする利用者IDを一つ定め,文字を組み合わせたパスワードを総当たりに,ログインを試行する。 |
| ピヨ意訳:利用者IDを「これだっ!」って決めて、考えられるすべてのパスワードを片っ端から試していく やり方 | |
| エ | 複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。 |
| ピヨ意訳:ホームページAから盗み出したIDとパスワードをホームページBで入力してみるやり方 | |

正解
| 正解 | |
|---|---|
| エ | 複数サイトで同一の利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。 |
| ピヨ意訳:ホームページAから盗み出したIDとパスワードをホームページBで入力してみるやり方 | |
ピヨピヨ解説
パスワードリスト攻撃は、ある場所から盗み出したIDとパスワードを他の場所で試してみるやり方です。
例えば、ぴよったーから盗み出したIDとパスワードの組み合わせをぴよぴよ動画で片っ端から試したりですね。
盗み出すのがパスワードの一覧(リスト)なので「パスワードリスト攻撃」や「リスト型攻撃」と呼ばれています。
ということで「エ:複数サイトで同ーの利用者IDとパスワードを使っている利用者がいる状況に着目して,不正に取得した他サイトの利用者IDとパスワードの一覧表を用いて,ログインを試行する。」が正解です。
ちなみに「ア:辞書にある単語をパスワードに設定している利用者がいる状況に着目して,攻撃対象とする利用者IDを定め,英語の辞書にある単語をパスワードとして,ログインを試行する。」は辞書攻撃(ディクショナリアタック)の説明です。
「イ:数字4桁のパスワードだけしか設定できないWebサイトに対して,パスワードを定め,文字を組み合わせた利用者IDを総当たりに,ログインを試行する。」はリバースブルートフォース攻撃(逆総当たり攻撃、リバースブルートフォースアタック)の説明です。
「ウ:パスワードの総文字数の上限が小さいWebサイトに対して,攻撃対象とする利用者IDを一つ定め,文字を組み合わせたパスワードを総当たりに,ログインを試行する。」はブルートフォース攻撃(総当たり攻撃、ブルートフォースアタック)の説明です。






