IPA過去問ドリル

平成29年度 春期 システム監査技術者試験 午前Ⅱ 問20

テクノロジ/セキュリティ

ブルートフォース攻撃に該当するものはどれか。

出典:平成29年度 春期 システム監査技術者試験 午前Ⅱ 問20

正解:イ

解説

ブルートフォース攻撃とは,可能性がある文字のあらゆる組合せを総当たりでパスワードとして試し,ログインを試みる攻撃手法である。認証成功後のセッションにおいてCookieなどのセッション情報を盗む行為はセッションハイジャックの一種,コンピュータへのキー入力を全て記録して外部に送信する行為はキーロガーによる情報窃取,正当な利用者のログインシーケンスを盗聴者が記録してサーバに送信する行為はリプレイ攻撃の説明であり,いずれもブルートフォース攻撃には該当しない。

選択肢ごとの解説

  • 誤り。Webブラウザとサーバ間の通信で,認証成功後のセッション情報(Cookieなど)を盗む行為は,セッションハイジャックの説明であり,ブルートフォース攻撃には該当しません。
  • 正しい。可能性がある文字のあらゆる組合せをパスワードとしてログインを試みる行為が,ブルートフォース攻撃に該当します。
  • 誤り。コンピュータへのキー入力を全て記録して外部に送信する行為は,キーロガーによる情報窃取の説明であり,ブルートフォース攻撃には該当しません。
  • 誤り。正当な利用者のログインシーケンスを盗聴者が記録してサーバに送信する行為は,リプレイ攻撃の説明であり,ブルートフォース攻撃には該当しません。
システム監査技術者の過去問を演習モードで解く