IPA過去問ドリル

令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2

テクノロジ/セキュリティ

Pass the Hash 攻撃はどれか。

出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2

正解:イ

解説

Pass the Hash 攻撃は,Windows のシングルサインオンの仕組みなどで,パスワードそのものではなくパスワードのハッシュ値を用いて認証が行われる場合に,そのハッシュ値を盗み出して認証情報として直接使い回すことでログインする攻撃です。パスワードを平文に戻す必要がないため,ハッシュ値さえ入手できれば認証を突破できてしまう点が特徴です。

選択肢ごとの解説

  • 誤り。ハッシュ値から平文パスワードを導出する行為はパスワードクラッキングであり,Pass the Hash 攻撃そのものではありません。
  • 正しい。パスワードのハッシュ値だけで認証が完了する仕組みを悪用し,ハッシュ値を直接使ってログインするのが Pass the Hash 攻撃です。
  • 誤り。パスワードを固定して利用者 ID を総当たりする手法はリバースブルートフォース攻撃です。
  • 誤り。平文パスワードをそのまま使うログインは通常の(不正取得された)パスワード認証であり,ハッシュ値を用いる Pass the Hash 攻撃とは異なります。
情報処理安全確保支援士の過去問を演習モードで解く