IPA過去問ドリル

平成31年度 春期 情報セキュリティマネジメント試験 午前 問16

テクノロジ/セキュリティ

特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問16

正解:ア

解説

パスワードリスト攻撃とは,何らかの方法で流出した利用者IDとパスワードの組みを攻撃者が入手し,それを別のサービスやシステムに対して試すことで,パスワードを使い回している利用者のアカウントに不正ログインを試みる攻撃です。多くの利用者が複数サービスで同じ認証情報を使い回していることを悪用します。

選択肢ごとの解説

  • 正しい。流出した認証情報を用いて,複数のサービスで使い回されているアカウントへのログインを試みる攻撃は,パスワードリスト攻撃です。
  • 誤り。ブルートフォース攻撃は,特定のIDに対してパスワードとなり得る文字列を総当たりで試す攻撃です。
  • 誤り。リバースブルートフォース攻撃は,パスワードを固定してIDを総当たりで試す攻撃です。
  • 誤り。レインボー攻撃は,あらかじめ計算したハッシュ値の対応表(レインボーテーブル)を用いてパスワードを割り出す攻撃です。
情報セキュリティマネジメントの過去問を演習モードで解く