平成25年度秋期 応用情報技術者試験 午前 問44
サーバへのログイン時に用いるパスワードを不正に取得しようとする攻撃とその対策の組合せのうち、適切なものはどれか。

- ア 辞書攻撃:パスワードを平文で送信しない。スニッフィング:ログインの試行回数に制限を設ける。ブルートフォース攻撃:ランダムな値でパスワードを設定する。
- イ 辞書攻撃:ランダムな値でパスワードを設定する。スニッフィング:パスワードを平文で送信しない。ブルートフォース攻撃:ログインの試行回数に制限を設ける。
- ウ 辞書攻撃:ランダムな値でパスワードを設定する。スニッフィング:ログインの試行回数に制限を設ける。ブルートフォース攻撃:パスワードを平文で送信しない。
- エ 辞書攻撃:ログインの試行回数に制限を設ける。スニッフィング:ランダムな値でパスワードを設定する。ブルートフォース攻撃:パスワードを平文で送信しない。
解答・解説を見る
正解:イ
AI解説
辞書攻撃は辞書に載る単語や意味のある文字列を試す攻撃なので、推測されにくいランダムなパスワード設定が有効。スニッフィング(盗聴)はネットワーク上のパスワードを盗み見る攻撃なので、平文で送信しない(暗号化する)ことが有効。ブルートフォース(総当たり)攻撃には、ログイン試行回数の制限やアカウントロックが有効。この組合せはイである。 ア: 辞書攻撃に平文送信回避、盗聴に試行回数制限を対応させており、いずれも攻撃の性質と噛み合わない。 イ: 正しい。辞書攻撃→ランダムなパスワード、盗聴→暗号化(平文送信しない)、総当たり→試行回数制限、と全て整合する。 ウ: 盗聴に試行回数制限、総当たりに平文送信回避を対応させており誤り。盗聴はオンライン試行ではないため回数制限は無意味である。 エ: 三つとも対応が誤っている。総当たりに平文送信回避は効果がない。 💡 対策は攻撃の経路で考える。『推測系(辞書・総当たり)→パスワード強化と回数制限』『盗聴系→暗号化』。盗聴には回数制限が効かない点がひっかけどころ。
出典:平成25年度 秋期 応用情報技術者試験 午前 問44 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。図表はIPA公式問題冊子から引用しています。著作権はIPAに帰属します。
※Web掲載用に表記を一部変更しています。図表はIPA公式問題冊子から引用しています。著作権はIPAに帰属します。