複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃|情報セキュリティマネジメント 平成31年 春期午前試験 問16

出典:平成31年春期 午前 問16 分野:セキュリティ / 情報セキュリティ
特定のサービスやシステムから流出した認証情報を攻撃者が用いて,認証情報を複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる攻撃はどれか。
  • ア:パスワードリスト攻撃
  • イ:ブルートフォース攻撃
  • ウ:リバースブルートフォース攻撃
  • エ:レインボー攻撃
解説

パスワードリスト攻撃は、他のサービスやシステムから流出した利用者IDとパスワードの組合せを使って、別のサービスへのログインを試みる攻撃です。利用者が同じ認証情報を複数のサービスで使い回している場合、攻撃が成功しやすくなります。

パスワードリスト攻撃ダウンロード

本問では、「流出した認証情報を攻撃者が用いて」「複数のサービスやシステムで使い回している利用者のアカウントへのログインを試みる」という部分が判断のポイントです。この特徴に当てはまるため、が適切です。

❌他選択肢が誤りの理由
イ:ブルートフォース攻撃
⇒ブルートフォース攻撃は、1つの利用者IDなどを固定し、考えられるパスワードを総当たりで試す攻撃です。流出したIDとパスワードの組合せをそのまま利用する攻撃ではありません。
ウ:リバースブルートフォース攻撃
⇒リバースブルートフォース攻撃は、特定のパスワードを固定し、多数の利用者IDに対してログインを試みる攻撃です。流出済みの認証情報の組合せを利用する攻撃とは異なります。
エ:レインボー攻撃
⇒レインボー攻撃は、事前計算したハッシュ値の対応表であるレインボーテーブルなどを用いて、ハッシュ化されたパスワードから元のパスワードを推測する攻撃です。
TSUNAGARU-ADVICE

まず押さえたいこと

パスワードリスト攻撃は、他のサービスなどから流出した利用者IDとパスワードの組合せを使って、別のサービスへのログインを試す攻撃です。利用者が同じ認証情報を複数のサービスで使い回していると、1か所からの漏えいが他のサービスの不正ログインにつながります。

試験では、「改ざん検知+秘密鍵を利用=メッセージ認証符号(MAC)」と押さえると判断しやすくなります。

迷ったときの判断軸

「流出済みのID・パスワードの組合せを使う」ならパスワードリスト攻撃です。ブルートフォース攻撃は1つのアカウントに対して多数のパスワードを試し、リバースブルートフォース攻撃は1つのよく使われるパスワードを多数のアカウントに試します。漏えいした認証情報の使い回しを狙う点で区別しましょう。

科目Bにつなげるために

科目Bでは、複数サービスで同じパスワードを使っていた利用者のアカウントが不正利用された事例につながります。対策として、パスワードの使い回しを避ける、多要素認証を使う、不審なログインを監視するといった管理策を組み合わせて考えましょう。