【問69】情報・サイバーセキュリティ管理士 練習問題|リバースブルートフォース攻撃
脅威と脆弱性 問19/25難易度C(難しい)
問題文
リバースブルートフォース攻撃の説明として、最も適切なものはどれか。
- 1.一つの利用者IDに対して多数のパスワードを順に試して侵入を試みる
- 2.一つのパスワードを固定し多数の利用者IDに対して試して侵入を試みる
- 3.他社から流出した利用者IDとパスワードの組を用いて侵入を試みる
- 4.管理者が設定した初期パスワードを推測して順次入力し侵入を試みる
解説
正解は2。リバースブルートフォース攻撃は、よく使われるパスワードを一つ固定したうえで、利用者IDのほうを次々に変えて認証を試みる手法である。IDごとの失敗回数が増えないため、一定回数の失敗でアカウントを凍結する仕組みだけでは検知できず、同一送信元からの試行回数の監視や多要素認証の導入が必要となる。1は誤り。一つのIDに対して多数のパスワードを試すのは通常のブルートフォース攻撃であり、方向が逆である。3は誤り。他社から流出したIDとパスワードの組を用いるのはパスワードリスト攻撃で、利用者による使い回しを悪用する点に特徴がある。4は誤り。初期パスワードの推測はデフォルト設定の悪用であり、本手法とは別である。本試験では、アカウントロックが有効な攻撃と無効な攻撃の区別が問われる。