平成28年度 秋期 基本情報技術者試験 午前 問44
テクノロジ/セキュリティ別のサービスやシステムから流出したアカウント認証情報を用いて,アカウント認証情報を使い回している利用者のアカウントを乗っ取る攻撃はどれか。
出典:平成28年度 秋期 基本情報技術者試験 午前 問44
- アパスワードリスト攻撃
- イブルートフォース攻撃
- ウリバースブルートフォース攻撃
- エレインボー攻撃
正解:ア
解説
パスワードリスト攻撃は,あるサービスから流出した利用者IDとパスワードの組をリストとして入手し,同じID・パスワードを使い回している利用者が多いことを悪用して,別のサービスへのログインを試みる攻撃です。
選択肢ごとの解説
- ア正しい。流出したアカウント情報のリストを用いて,使い回されているID・パスワードで別サービスへの不正ログインを試みるのがパスワードリスト攻撃です。
- イ誤り。ブルートフォース攻撃は,考えられる文字列を総当たりで試すことでパスワードを解析する攻撃であり,流出した認証情報を利用するものではありません。
- ウ誤り。リバースブルートフォース攻撃は,一つのパスワードを固定して多数の利用者IDに対して試行する攻撃であり,流出した認証情報を利用する攻撃とは異なります。
- エ誤り。レインボー攻撃は,あらかじめ用意したハッシュ値とパスワードの対応表を用いてハッシュ値からパスワードを解析する攻撃であり,流出したアカウント情報を直接使い回す攻撃ではありません。