SkillStack
テクノロジ系12 / 30問

高度情報処理技術者試験・情報処理安全確保支援士試験 令和5年度 秋期 午前I 問12

パスワードクラック手法の一種である、レインボーテーブル攻撃に該当するものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

レインボーテーブル攻撃は、パスワード候補から計算したハッシュ値を事前に整理しておき、盗み出したハッシュ値から元のパスワードを効率よく推定する攻撃です。実際のテーブルでは、ハッシュ計算と、ハッシュ値を別の文字列に変換するリダクション処理を繰り返してチェーンを作り、主にその始点と終点を保存します。攻撃時に対象のハッシュ値が属するチェーンを探して再計算すれば、対応する平文候補を得られるため、ウが適切です。

アの方法は誤りです。これは、漏えいした利用者IDとパスワードの組を別のサービスでも試すパスワードリスト攻撃です。利用者が複数のサービスで認証情報を使い回していることを悪用します。 イの方法は誤りです。これは、考えられる文字の組合せを順番に全て試す総当たり攻撃、すなわちブルートフォース攻撃です。ログイン先に対する試行であり、事前計算したハッシュ値の表は使いません。 エの方法は誤りです。これは、会話などで個人情報を聞き出すソーシャルエンジニアリングと、その情報に基づくパスワードの類推です。

【ポイント】 ハッシュ値は元に戻す復号の対象ではありませんが、候補を同じ方法でハッシュ化して一致を調べられます。 パスワードごとに異なるソルトを付けてからハッシュ化すると、事前作成されたレインボーテーブルを利用しにくくできます。 十分に遅いパスワードハッシュ関数と長いソルトを組み合わせることが重要です。

出典:令和5年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問12
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の30問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める