テクノロジ系95 / 100問
ITパスポート試験 令和4年度 公開問題 問95
攻撃対象とは別のWebサイトから盗み出すなどによって、不正に取得した大量の認証情報を流用し、標的とするWebサイトに不正に侵入を試みるものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
パスワードリスト攻撃とは、別のWebサイトなどから漏えいした利用者IDとパスワードの組合せをリストとして用意し、その認証情報を別のWebサイトで順番に試す攻撃です。同じIDやパスワードを複数のサービスで使い回す利用者がいることを悪用します。文字列を一から推測するのではなく、既に不正取得した認証情報を流用する点が特徴です。
アのDoS攻撃は誤りです。これは、サーバへ大量の通信や処理要求を送り、過負荷にしてサービスを利用できなくする攻撃です。認証情報を使ってログインを試みる攻撃ではありません。
イのSQLインジェクションは誤りです。これは、入力欄などから不正なSQL文を送り込み、データベースの閲覧、改ざん、削除などを行う攻撃です。Webアプリケーションの入力値処理の不備を悪用します。
エのフィッシングは誤りです。これは、金融機関などを装った偽メールや偽サイトへ利用者を誘導し、本人にID、パスワード、カード情報などを入力させて盗み取る手口です。
【ポイント】 パスワードリスト攻撃への対策として、サービスごとに異なるパスワードを設定し、多要素認証を利用することが有効です。 総当たりで文字列を試すブルートフォース攻撃や、よく使われる語を試す辞書攻撃との違いも押さえましょう。
出典:令和4年度 ITパスポート試験 公開問題 問95
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の100問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる