検索
連載

「ブルートフォースアタック」(総当たり攻撃)とは

「ブルートフォースアタック」とは、パスワードを特定するために、使用できる文字の全ての組み合わせを試行し、検証していく攻撃手法の一つである。「総当たり攻撃」とも呼ばれている。

Share
Tweet
LINE
Hatena

 「ブルートフォースアタック」とは、パスワードを特定するために、使用できる文字の全ての組み合わせを試行し、検証していく攻撃手法の一つである。「総当たり攻撃」とも呼ばれている。

 例として、数字4桁のパスワードを入力してログインするシステムがあった場合、攻撃者が、0000、0001……9999と順番に、1万通りを試行していきパスワードを特定する手法がある。別の例としては、辞書データを用いて、辞書にある単語そのものや、複数単語の組み合わせを総当たりしていく手法もある。

 背景には、近年のコンピュータやネットワークの性能向上がある。従来の“人手”では特定不可能だった長さのパスワードであっても、コンピュータに組み合わせの生成や試行を任せることで特定可能になったり、ネットワーク越しにブルートフォースアタックをかけることも可能になったりしている。

 しかし、パスワード長が極端に長かったり、使用される文字種類が多かったりする場合は、コストをある程度かけた高性能のコンピュータであっても特定するためには非常に長い時間を要するので、見つかりやすくなり攻撃側としては現実的ではなくなる。

 このため、本手法への対策としては、短いパスワードを設定できなくすること、パスワード設定に必要な文字種数を多くすること、よく使われる英単語の利用を避けることなど、パスワード自体の強度向上が挙げられる。

 そもそも、本手法は試行のアクセスが連続であるため、きちんと監視していれば気付きやすいといえるだろう。異常なほど連続で認証に失敗したアクセスがあった場合、確認した上で当該IPアドレスからのアクセス禁止にするなどの対策を採ることも必要である。

 なお、似た単語に「リバースブルートフォースアタック」がある。こちらは、パスワードを固定して、利用者IDなどを総当たりしていくことで認証を突破する攻撃手法だ。

■更新履歴

【2004/1/1】初版公開。

【2019/2/4】最新情報に合わせて内容を書き直しました(セキュリティ・キャンプ実施協議会 著)。


Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 米ホワイトハウス、“懸念国”への半導体輸出、AI規制を発表 日本含む18カ国は規制対象外
  2. 1年前と比べて1Tbpsを超えるDDoS攻撃が1885%増加、今すぐできる対策は? Cloudflare
  3. インターネット基幹技術「BGP」のセキュリティ強化へ 米ホワイトハウスがロードマップを公開
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. 2024年10月現在で「過度な期待」をされているセキュリティ技術は何? ガートナーがハイプ・サイクルを発表
  6. SBOMの本質を大阪大学 猪俣教授が語る――「うちのソフトは大丈夫なんです」とユーザーにどう証明する?
  7. 約9割の経営層が「ランサムウェアは危ない」と認識、だが約4割は「問題解決は自分の役割ではない」と考えている Vade調査
  8. AIチャットを全社活用している竹中工務店は生成AIの「ブレーキにはならない」インシデント対策を何からどう進めたのか
  9. 人命を盾にする医療機関へのランサムウェア攻撃、身代金の平均支払額や損失額は? 主な手口と有効な対策とは? Microsoftがレポート
  10. 6年間でAndroidにおけるメモリ安全性の脆弱性を76%から24%まで低減 Googleが語る「Safe Coding」のアプローチと教訓とは
ページトップに戻る