令和6年度秋期 応用情報技術者試験 午前 問40

分野:セキュリティ|実際に出題されたIPA過去問題

パスワードリスト攻撃に該当するものはどれか。

  1.  一般的な単語や人名からパスワードのリストを作成し,インターネットバンキングへのログインを試行する。
  2.  想定し得るパスワードとそのハッシュ値との対のリストを用いて,入手したハッシュ値からパスワードを効率的に解析する。
  3.  どこかのWebサイトから流出した利用者IDとパスワードのリストを用いて,他のWebサイトに対してログインを試行する。
  4.  ピクチャパスワードの入力を録画してリスト化しておき,それを利用することによってタブレット端末へのログインを試行する。
解答・解説を見る

正解:ウ

AI解説

パスワードリスト攻撃とは、どこかのサイトから流出した利用者ID・パスワードの組のリストを用いて、他のサイトに同じID・パスワードを使い回している利用者を狙ってログインを試みる攻撃である。よってウが正しい。 ア: 一般的な単語や人名からパスワード候補のリストを作成して試すのは辞書攻撃の説明であり、流出した実在の認証情報を使うパスワードリスト攻撃とは異なる。 イ: パスワード候補とそのハッシュ値の対応リスト(レインボーテーブルなど)を使ってハッシュ値からパスワードを解析するのはレインボーテーブル攻撃の説明であり、パスワードリスト攻撃とは異なる。 ウ: 他サイトから流出したID・パスワードのリストを用いて別サイトへのログインを試みるのがパスワードリスト攻撃であり、正しい(パスワードの使い回しを悪用する攻撃)。 エ: ピクチャパスワードの入力操作を録画し、それを再生してログインを試みる手口は録画・再生型の攻撃であり、パスワードリスト攻撃とは異なる。 💡 パスワードリスト攻撃への対策としては、サイトごとに異なるパスワードを使う、多要素認証を導入する、といった対策が有効であることも併せて押さえておく。

出典:令和6年度 秋期 応用情報技術者試験 午前 問40 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問