クレデンシャル攻撃と対策
このドキュメントの目的
ID/認証システムに対するクレデンシャル攻撃(認証情報を狙った攻撃)の種類と、効果的な対策を学びます。
クレデンシャル攻撃の種類
| 攻撃手法 | 説明 | 成功率 | 検知難易度 |
|---|---|---|---|
| ブルートフォース | 総当たり攻撃 | 低(対策あれば) | 容易 |
| 辞書攻撃 | よく使われるパスワードを試行 | 中 | 容易 |
| クレデンシャルスタッフィング | 流出した認証情報を使用 | 高 | 困難 |
| パスワードスプレー | 多数のアカウントに少数のパスワード | 中 | 困難 |
| フィッシング | 偽サイトで認証情報を詐取 | 高 | 対象外 |
| キーロガー | 入力を記録 | 高 | 対象外 |
ブルートフォース vs パスワードスプレーの違い
【ブルートフォース】 【パスワードスプレー】
1つのアカウントに 多数のアカウントに
多数のパスワードを試行 少数のパスワードを試行
user1 user1 user2 user3 user4 ...
│ │ │ │ │
├─ pass001 ✗ └──────┴──────┴──────┴─── Password1! ✗✗✗✓
├─ pass002 ✗
├─ pass003 ✗ (1時間後)
├─ pass004 ✗ │ │ │ │
├─ ... └──────┴──────┴──────┴─── Summer2024 ✗✓✗✗
└─ pass999 ✓
→ アカウントロックで → 各アカウントの試行は1-2回
すぐ検知される 検知されにくい