テクノロジ系6 / 25問
情報処理安全確保支援士試験 令和4年度 秋期 午前II 問6
パスワードスプレー攻撃に該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
パスワードスプレー攻撃は、攻撃者が「Password123」などのよく使われる少数のパスワードを、多数の利用者IDに対して試す攻撃です。一つのIDに対する試行回数を抑え、時間帯や攻撃元IPアドレスも分散させることで、一定回数の認証失敗によるアカウントロックや監視システムによる検知を回避しようとします。したがって、複数の利用者IDに共通のパスワードを試すウが正解です。
アの一つの利用者IDに辞書や人名リストの単語を順次試す方法は誤りです。これは、推測されやすい文字列を候補として使う辞書攻撃の説明です。
イの一つの利用者IDに全てのパスワード候補を試す方法は誤りです。これは、文字の組合せを網羅的に試すブルートフォース攻撃、すなわち総当たり攻撃の説明です。
エの他サイトから取得した利用者IDとパスワードの組を流用する方法は誤りです。これは、パスワードを使い回す利用者を狙ったパスワードリスト攻撃、又はクレデンシャルスタッフィングの説明です。
【ポイント】 パスワードスプレー攻撃は、「一つのIDに多数のパスワード」ではなく、「多数のIDに少数の定番パスワード」を試します。 対策には、多要素認証、弱いパスワードの禁止、送信元や組織全体を横断した認証失敗の監視が有効です。 アカウント単位のロックだけでは、分散した試行を十分に検知できない場合があります。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前II 問6
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる