×
科目A-1|セキュリティ
パスワードリスト攻撃の最大の特徴は、攻撃者が「すでに本物(そのユーザー自身)が設定していた正しいパスワード」を入力するため、システム側で通常の「ブルートフォース攻撃(総当たり)」を防ぐためのセキュリティフィルターをすり抜けやすい点にあります。各ユーザーIDに対する入力間違いが1回のみ(リストに載っている正しいと思われるペアを1度だけ試す)となるため、「3回連続で間違えたらアカウントをロックする」といった標準的な防御設定が機能しません。そのため、サービス事業者側にとっても検知と対策が極めて難しい攻撃として知られています。

試験でのポイント

試験において「パスワードリスト攻撃」は、その攻撃手法の定義(別のサイトから流出したIDとパスワードの組み合わせを使い、異なるWebサービスにログインを試みる)を正しく理解し、他の攻撃(ブルートフォース攻撃やフィッシング)と区別できるかがまず基本です。そして、サービス提供者側およびユーザー側で実施すべき「有効な対策」について出題されます。