パスワードスプレー攻撃に該当するものはどれか。
スプレー攻撃は少数のパスワードを多数のIDへ薄く試す
選択肢
- ア攻撃対象とする利用者IDを一つ定め,辞書及び人名リストに掲載されている単語及び人名並びにそれらの組合せを順にパスワードとして入力して,ログインを試行する。
- イ攻撃対象とする利用者IDを一つ定め,パスワードを総当たりして,ログインを試行する。
- ウ攻撃の時刻と攻撃元IPアドレスとを変え,かつ,アカウントロックを回避しながらよく用いられるパスワードを複数の利用者IDに同時に試し,ログインを試行する。
- エ不正に取得したある他のサイトの利用者IDとパスワードとの組みの一覧表を用いて,ログインを試行する。
正解と解説
正解:ウ 攻撃の時刻と攻撃元IPアドレスとを変え,かつ,アカウントロックを回避しながらよく用いられるパスワードを複数の利用者IDに同時に試し,ログインを試行する。
パスワードスプレー攻撃は、一つのIDに多数のパスワードを試すのではなく、よく使われる少数のパスワードを多数のIDに広く薄く試す手法である。IDごとの失敗回数が少ないためアカウントロックにかからず、試行の時刻や送信元アドレスも分散させるため、従来の閾値による検知をすり抜けやすい。対策には推測されやすいパスワードの禁止や、認証全体の傾向を見る監視、多要素認証が有効である。
選択肢ごとの解説
- ア一つのIDに辞書や人名を順に試すのは辞書攻撃である。
- イ一つのIDに対してあらゆる文字列を試すのは総当たり攻撃である。
- ウ正しい。ロックを避けつつ、ありがちなパスワードを多数のIDへ広く試す手法である。
- エ他サイトから流出したIDとパスワードの組を使うのはパスワードリスト攻撃である。
同じ分野の他の問題
- Pass the Hash攻撃はどれか。2023年度 春期 午前II 問2
- ネットワークカメラなどのIoT機器ではTCP23番ポートへの攻撃が多い理由はどれか。2021年度 秋期 午前II 問11
- Pass the Hash攻撃はどれか。2021年度 秋期 午前II 問2
- ドメインフロンティングを悪用した攻撃の例として,適切なものはどれか。2025年度 秋期 午前II 問8
- AIに対するモデルインバージョン攻撃に該当するものはどれか。2025年度 秋期 午前II 問5
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。