平成28年度 秋期 情報セキュリティマネジメント試験 午前 問26
テクノロジ/セキュリティパスワードリスト攻撃に該当するものはどれか。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問26
- ア一般的な単語や人名からパスワードのリストを作成し,インターネットバンキングへのログインを試行する。
- イ想定し得るパスワードとそのハッシュ値との対のリストを用いて,入手したハッシュ値からパスワードを効率的に解析する。
- ウどこかのWebサイトから流出した利用者IDとパスワードのリストを用いて,他のWebサイトに対してログインを試行する。
- エピクチャパスワードの入力を録画してリスト化しておき,それを利用することによってタブレット端末へのログインを試行する。
正解:ウ
解説
パスワードリスト攻撃は、あるWebサイトから流出した利用者IDとパスワードの組合せのリストを用いて、同じID・パスワードを使い回している利用者を狙い、別のWebサイトへのログインを試行する攻撃です。
選択肢ごとの解説
- ア誤り。一般的な単語や人名からパスワードのリストを作成してログインを試みるのは辞書攻撃の説明です。
- イ誤り。パスワードとハッシュ値の対のリストを用いてハッシュ値から解析するのはレインボーテーブル攻撃の説明です。
- ウ正しい。流出した利用者IDとパスワードのリストを他のWebサイトへのログイン試行に流用するのがパスワードリスト攻撃です。
- エ誤り。ピクチャパスワードの入力を録画してリスト化する行為は、パスワードリスト攻撃とは異なる特殊な手口の説明です。