検索
連載

「ブルートフォースアタック」(総当たり攻撃)とは

「ブルートフォースアタック」とは、パスワードを特定するために、使用できる文字の全ての組み合わせを試行し、検証していく攻撃手法の一つである。「総当たり攻撃」とも呼ばれている。

Share
Tweet
LINE
Hatena

 「ブルートフォースアタック」とは、パスワードを特定するために、使用できる文字の全ての組み合わせを試行し、検証していく攻撃手法の一つである。「総当たり攻撃」とも呼ばれている。

 例として、数字4桁のパスワードを入力してログインするシステムがあった場合、攻撃者が、0000、0001……9999と順番に、1万通りを試行していきパスワードを特定する手法がある。別の例としては、辞書データを用いて、辞書にある単語そのものや、複数単語の組み合わせを総当たりしていく手法もある。

 背景には、近年のコンピュータやネットワークの性能向上がある。従来の“人手”では特定不可能だった長さのパスワードであっても、コンピュータに組み合わせの生成や試行を任せることで特定可能になったり、ネットワーク越しにブルートフォースアタックをかけることも可能になったりしている。

 しかし、パスワード長が極端に長かったり、使用される文字種類が多かったりする場合は、コストをある程度かけた高性能のコンピュータであっても特定するためには非常に長い時間を要するので、見つかりやすくなり攻撃側としては現実的ではなくなる。

 このため、本手法への対策としては、短いパスワードを設定できなくすること、パスワード設定に必要な文字種数を多くすること、よく使われる英単語の利用を避けることなど、パスワード自体の強度向上が挙げられる。

 そもそも、本手法は試行のアクセスが連続であるため、きちんと監視していれば気付きやすいといえるだろう。異常なほど連続で認証に失敗したアクセスがあった場合、確認した上で当該IPアドレスからのアクセス禁止にするなどの対策を採ることも必要である。

 なお、似た単語に「リバースブルートフォースアタック」がある。こちらは、パスワードを固定して、利用者IDなどを総当たりしていくことで認証を突破する攻撃手法だ。

■更新履歴

【2004/1/1】初版公開。

【2019/2/4】最新情報に合わせて内容を書き直しました(セキュリティ・キャンプ実施協議会 著)。


Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  2. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  3. Google Cloudがサイバーフィジカルシステムのレジリエンスを高める10の指標を解説 最初にすべきことは?
  4. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  5. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  6. セキュリティ担当者の54%が「脅威検知ツールのせいで仕事が増える」と回答、懸念の正体とは? Vectra AI調査
  7. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
  8. 米国/英国政府が勧告する25の脆弱性、活発に悪用されている9件のCVEとは、その対処法は? GreyNoise Intelligence調査
  9. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  10. MicrosoftがAD認証情報を盗むサイバー攻撃「Kerberoasting」を警告 検知/防御方法は?
ページトップに戻る