IPA過去問ドリル

令和元年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問16

テクノロジ/セキュリティ

SSL/TLS のダウングレード攻撃に該当するものはどれか。

出典:令和元年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問16

正解:エ

解説

SSL/TLS のダウングレード攻撃は,通信を確立する際のネゴシエーション(ハンドシェイク)を攻撃者が操作し,より弱く解読しやすい暗号スイートやバージョンの使用を強制することで,暗号強度を意図的に低下させる攻撃です。

選択肢ごとの解説

  • 誤り。確立済みの暗号化通信に対して鍵候補を総当たりで試すのは総当たり攻撃(ブルートフォース攻撃)の説明です。
  • 誤り。サーバのディジタル証明書を強制的に失効させる操作は,ダウングレード攻撃の一般的な手口ではありません。
  • 誤り。クライアントの Web ブラウザ自体を古いバージョンにするような操作は行われず,ダウングレード攻撃はあくまで暗号化通信の方式・強度を弱めるものです。
  • 正しい。ハンドシェイク時に弱い暗号スイートの使用を強制し,解読しやすい暗号化通信を行わせるのがダウングレード攻撃です。
ネットワークスペシャリストの過去問を演習モードで解く