午前I問題
パスワードポリシーに関する記述のうち、近年のNIST(米国国立標準技術研究所)等のガイドラインが推奨する考え方として最も適切なものはどれか。
ア)パスワードの定期的な強制変更(90日ごと等)を必須とし、複雑性要件(大文字・小文字・数字・記号の混在)を厳格に課すべきである イ)パスワードの定期的な強制変更は必須とせず、代わりに既知の漏洩パスワードとの照合や長いパスフレーズの許容を重視すべきである ウ)パスワードは短く覚えやすいものを推奨し、複雑性要件は撤廃すべきである エ)パスワードポリシーはシステムごとに独自に定めるべきであり、業界標準のガイドラインを参照する必要はない
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。NIST SP 800-63Bでは、定期的な強制変更は利用者が「Password1」→「Password2」のような予測しやすい変更をする傾向を助長するとして推奨しておらず、侵害の証拠がある場合のみ変更を求める方針に転換している。
- イ)正解。現代的なガイドライン(NIST SP 800-63B等)では定期変更の強制を廃止し、代わりに既知の漏洩パスワードリストとの照合(ブラックリストチェック)、長さを重視したパスフレーズの許容、複雑性要件よりも長さを優先する考え方が推奨されている。
- ウ)不正解。複雑性要件は撤廃の方向にあるが、それは「短く覚えやすいもの」を推奨するという意味ではない。むしろ長さ(最低8文字以上、推奨は更に長く)を重視する方針である。
- エ)不正解。パスワードポリシーは各システムが独自に定めるのではなく、NIST SP 800-63Bのような業界標準ガイドラインを参照し、整合性のある方針を採用することが推奨される。
午前II問題
クレデンシャルスタッフィング攻撃に関する記述のうち、適切なものはどれか。
ア)クレデンシャルスタッフィング攻撃は、辞書に載っている単語を総当たりで試行する攻撃であり、事前に漏洩したID・パスワードの組み合わせは使用しない イ)クレデンシャルスタッフィング攻撃は、他のサービスから漏洩したID・パスワードの組み合わせリストを用いて、別のサービスへのログインを試行する攻撃であり、パスワードの使い回しが被害の要因となる ウ)パスワードスプレー攻撃とクレデンシャルスタッフィング攻撃は同一の手法であり、区別する必要はない エ)クレデンシャルスタッフィング攻撃はbotネットを使用しないため、通常のログイン試行と区別が困難である
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。これは辞書攻撃(Dictionary Attack)の説明である。クレデンシャルスタッフィングは既に漏洩済みの実在するID・パスワードの組み合わせを利用する点が特徴的で、辞書攻撃とは手法が異なる。
- イ)正解。クレデンシャルスタッフィングは、あるサービスから漏洩したID・パスワードのペアを別のサービスに大量投入(stuffing)してログインを試行する攻撃。同じパスワードを複数サービスで使い回すユーザーが多いことを悪用しており、パスワード使い回しの防止が根本対策となる。
- ウ)不正解。パスワードスプレー攻撃は「少数の頻出パスワード(Password123等)」を「多数のIDに対して」低頻度で試行する攻撃で、アカウントロックアウトを回避する狙いがある。クレデンシャルスタッフィングは「漏洩済みのID・パスワードの組み合わせ」を使う点で手法が異なり、区別が必要。
- エ)不正解。クレデンシャルスタッフィングは大量のID・パスワードの組み合わせを効率的に試行するため、多数のbot(ボットネット)を用いて分散的に、かつ検知を避けるため多数のIPアドレスから低頻度で実行されることが多い。
午後問題
ECサイト運営会社D社(会員数50万人)は、深夜帯にログイン試行が急増し、正規ログイン成功率が通常の0.3%から2.1%に上昇するという異常を検知した。調査の結果、以下の状況が判明した。
- 多数の異なるIPアドレス(分散したクラウドサーバー・プロキシ)から、多様なID・パスワードの組み合わせでログイン試行が行われていた
- 試行されたID(メールアドレス)は、過去に他社サービスで発生した大規模な情報漏洩事件の流出データと一致するものが多数含まれていた
- 一部の会員アカウントで不正ログイン後、登録済みクレジットカード情報を用いた不正購入が発生した
- D社では現在、パスワードのみによる単要素認証を採用しており、ログイン試行回数の制限機構はIPアドレス単位のみで、5分間に20回までとしていた
設問1
D社が受けた攻撃はクレデンシャルスタッフィング攻撃であると考えられる。そのように判断できる根拠を、状況説明から2つ挙げなさい。また、この攻撃に対してIPアドレス単位のログイン試行回数制限が有効に機能しなかった理由を説明しなさい。(150字程度)
設問1の解答・解説を見る
正解例: 根拠:①試行されたIDが過去の他社漏洩データと一致していたこと、②多様なID・パスワードの組み合わせが試行されていたこと(辞書攻撃やスプレー攻撃では特定の少数パスワードの使い回しになる点と異なる)。IPアドレス単位の制限が無効だった理由:攻撃者が多数の異なるIPアドレスに分散して低頻度で試行しており、1つのIPあたりの試行回数が制限閾値(20回/5分)を超えないよう調整されていたため。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 根拠1:漏洩データとの一致 | 他社漏洩データ・既知の流出ID/PW | 4点 |
| 根拠2:多様なID・PWの組み合わせ | 多様な組み合わせ・実在する組み合わせ | 3点 |
| IP制限が無効だった理由 | 分散IP・低頻度試行・閾値回避 | 8点 |
部分点: 根拠を1つのみ正しく挙げた場合→3〜4点。
設問2
D社が今後、クレデンシャルスタッフィング攻撃による被害を防止するための対策を、認証方式の強化とパスワード管理の両観点から2つ挙げて説明しなさい。(150字程度)
設問2の解答・解説を見る
正解例: ①認証方式の強化:多要素認証(MFA)を導入し、パスワードのみが漏洩・一致しても第二要素(ワンタイムパスワード等)がなければログインできないようにする。②パスワード管理の強化:既知の漏洩パスワードデータベース(Have I Been Pwned等)と会員パスワードを定期照合し、該当する会員にはパスワード変更を強制する。加えてリスクベース認証で普段と異なるデバイス・地域からのログインに追加認証を要求する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| MFA導入による対策 | 多要素認証・第二要素・パスワード漏洩の無効化 | 6点 |
| 漏洩パスワード照合による対策 | 漏洩DB照合・Have I Been Pwned・変更強制 | 6点 |
| リスクベース認証等の補足(任意加点) | デバイス/地域の異常検知・追加認証 | 3点 |
部分点: MFA・漏洩パスワード照合のいずれか一方のみ→最大6点。
重要キーワード
| 用語 | 説明 |
|---|---|
| クレデンシャルスタッフィング攻撃 | 他サービスから漏洩したID・パスワードの組み合わせリストを別サービスに大量投入し、パスワード使い回しを悪用してログインを試行する攻撃 |
| パスワードスプレー攻撃 | 少数の頻出パスワードを多数のIDに対して低頻度で試行し、アカウントロックアウトを回避しながら不正ログインを狙う攻撃。クレデンシャルスタッフィングとは使用するデータの性質が異なる |
| NIST SP 800-63B | 米国NISTが策定するデジタルID・認証に関するガイドライン。定期パスワード変更の強制廃止、漏洩パスワード照合、パスフレーズの推奨など現代的な認証設計の指針を示す |
| 多要素認証(MFA) | 知識・所持・生体の要素を組み合わせる認証方式。クレデンシャルスタッフィングでパスワードが一致しても、第二要素がなければログインを防止できる根本対策 |
| リスクベース認証 | ログイン試行時のデバイス・IPアドレス・地理的位置などの情報からリスクスコアを算出し、高リスク時に追加認証を要求する仕組み |
| Have I Been Pwned(漏洩パスワードDB) | 過去に流出したID・パスワードの照合サービス。会員登録・パスワード変更時に照合し、既知の漏洩パスワードの使用を防止する対策に活用される |
まとめ
- 午前I視点: パスワードポリシーは「定期変更の強制」から「漏洩照合+長さ重視」へ転換している。NIST SP 800-63Bの方針転換は頻出テーマ。
- 午前II視点: クレデンシャルスタッフィングとパスワードスプレー攻撃、辞書攻撃は使用データ・試行パターンが異なる別の攻撃手法として区別して理解する。
- 午後視点: ログの特徴(漏洩データとの一致、多様な組み合わせ、分散IP)から攻撃手法を特定し、IP単位の対策が無効化される理由を論理的に説明できることが採点ポイント。対策はMFAと漏洩パスワード照合の両輪。