SkillStack
テクノロジ系42 / 80問

応用情報技術者試験 令和4年度 春期 午前 問42

パスワードクラック手法の一種である、レインボー攻撃に該当するものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

レインボー攻撃は、パスワードから得られるハッシュ値を効率よく逆引きするために、あらかじめ計算しておいたレインボーテーブルを利用する攻撃です。このテーブルでは、平文候補、ハッシュ関数、還元関数を繰り返し適用した結果をチェーンとして管理します。攻撃者は不正に入手したパスワードのハッシュ値をテーブルと照合し、対応する平文パスワードを探索します。全候補のハッシュ値をそのまま保存する方法よりも、記憶容量を抑えられる点が特徴です。したがって、ウが該当します。

アの手法はレインボー攻撃ではなく、パスワードリスト攻撃です。他のサービスなどから流出した利用者IDとパスワードの組合せを、別のサービスへのログインに使います。特に、同じ認証情報の使い回しが狙われます。

イの手法はブルートフォース攻撃、すなわち総当たり攻撃です。考えられる文字列を順番に試して認証突破を狙うもので、事前計算したハッシュ値のチェーンは利用しません。

エの手法はソーシャルエンジニアリングです。人の心理や不注意につけ込み、会話などを通じて秘密情報を入手したり、得た個人情報からパスワードを推測したりします。

【ポイント】 レインボーテーブルへの代表的な対策は、パスワードごとに異なるソルトを付加してからハッシュ化することです。 ソルトによって同じパスワードでも保存されるハッシュ値が変わり、事前計算表を使い回しにくくなります。

出典:令和4年度 春期 応用情報技術者試験 午前 問42
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める