出典:平成31年度 春期 情報セキュリティマネジメント試験(SG) 午前 問16
スポンサーリンク
予備知識
| 用語 | 意味 |
|---|---|
| 認証 | 「おまえ誰?OKなやつ?」を確認する作業 |
| アカウント | コンピュータさんの世界における「これやって良いよ権限」 |
| ログイン | 認証して使える状態にすること |
| パスワードリスト攻撃 | 他人のアカウントを乗っ取るときのやり方のひとつで、他のサービスから盗んだ利用者の情報(IDとパスワードの組み合わせ)を片っ端から試していく やり方 |
| ブルートフォース攻撃 | パスワードとかを解読するときのやり方のひとつで、4桁の暗証番号に対して「0000」から「9999」までを試すように、可能性のあるやつを片っ端から試していく やり方 |
| リバースブルートフォース攻撃 | パスワードを固定にしてIDを片っ端から全部 試します!なパスワードの破り方 |
| ハッシュ関数 | 入力されたデータに対応する適当な値(適当に見える値)を返してくれる関数 |
| ハッシュ値 | ハッシュ関数から返される値。元のデータをあれやこれやして作られた一見すると適当に見える値 |
| レインボー攻撃 | あらかじめハッシュ値と元の値の対応表を作っておいて、その対応表と突き合わせることで、ハッシュ値から元の値を割り出すやり方 |
問題
| 問題文 |
|---|
| 特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。 |
| ピヨ意訳:サービスAから盗んだIDとパスワードをサービスBとかサービスCで試して、もし同じID・パスワードを使い回しているやつがいたらそいつのアカウントでログインできるぜ!なやり方の攻撃は、どれ? |
| 解答選択肢 | |
|---|---|
| ア | パスワードリスト攻撃 |
| ピヨ意訳:- | |
| イ | ブルートフォース攻撃 |
| ピヨ意訳:- | |
| ウ | リバースブルートフォース攻撃 |
| ピヨ意訳:- | |
| エ | レインボー攻撃 |
| ピヨ意訳:- | |

正解
| 正解 | |
|---|---|
| ア | パスワードリスト攻撃 |
| ピヨ意訳:- | |
ピヨピヨ解説
解答選択肢の意味を知っているかの問題ですね。
「ア:パスワードリスト攻撃」は、他のところで盗んだIDとパスワードの組み合わせを試す悪いことです。
ぴよったーから盗んだピヨ太君のID「piyota」とパスワード「piyo2」をぴよぴよ動画で入力してみたりします。
「イ:ブルートフォース攻撃」は可能性のあるパスワードを片っ端から試していくパスワードの破り方です。
みなさんもナンバー錠とかでやったことがあるのではないでしょうか。
4桁の暗証番号であれば「0000」「0001」「0002」……「9999」のように、すべての値を試してみるやり方です。
「ウ:リバースブルートフォース攻撃」はパスワードを固定にして可能性のあるIDを片っ端から試していくパスワードの破り方です。
ブルートフォース攻撃の逆ですね。
例えば、パスワードを「piyo2」で固定して、IDの方を「piyota」「piyoko」……のように試していく やり方です。
「エ:レインボー攻撃」はハッシュ値から元の値を割り出す方法のひとつです。
主にパスワードを盗むときに使われます。
詳細は、用語「レインボー攻撃」の説明を ご覧ください。
問題文で聞いているのは「流出した認証情報を攻撃者が用いて」「使い回している利用者のアカウントへのログインを試みる攻撃」です。
他のところで盗んだIDとパスワードの組み合わせを試すやり方である「ア:パスワードリスト攻撃」が正解です。






