【問187】ITパスポート 練習問題|パスワードを狙う攻撃の識別
情報セキュリティ 問12/25難易度B(標準)
問題文
他のサービスから流出した利用者IDとパスワードの組合せをそのまま使い、別のサービスへの不正ログインを試みる攻撃はどれか。
- 1.ブルートフォース攻撃
- 2.辞書攻撃
- 3.リバースブルートフォース攻撃
- 4.パスワードリスト攻撃
解説
正解は4。パスワードリスト攻撃は、どこかのサービスから漏えいした利用者IDとパスワードの一覧を入手し、同じ組合せを別のサービスで順に試して不正ログインを図る攻撃である。多くの利用者が複数のサービスで同じパスワードを使い回している実態を悪用するため、パスワードの使い回しをやめること、およびサービスごとに異なるパスワードを設定したうえで多要素認証を併用することが対策になる。1は誤り。ブルートフォース攻撃(総当たり攻撃)は、一つのIDに対して考えられる文字の組合せを片端から試す攻撃である。2は誤り。辞書攻撃は、辞書に載っている単語やよく使われる文字列を候補として試す攻撃で、総当たりより効率よく突破を狙う。3は誤り。リバースブルートフォース攻撃は、パスワードのほうを固定してIDを次々に変えて試す攻撃で、一定回数の失敗で停止するアカウントロックを回避する狙いがある。ITパスポートでは、何を固定して何を変える攻撃かを整理しておくと迷わない。