人気記事ランキング
Tweet数ランキング

セキュリティ対策にはまず敵を知れ、「パスワードはどうやってハッキングされるのか?」

2010.04.07 18:00 コメント数:[ 0 ]
  • このエントリーをはてなブックマークに追加

100401passwordcrack_1.jpg


メールはもちろん、オンラインバンキングやネットショッピングに至るまで、IDとパスワードさえあれば、何でもできるこのご時勢。しかし、アナタのIDとパスワードがあれば、誰でもアナタに「なりすまし」て、何でもできてしまうという恐ろしいリスクがあることを忘れてはいけませんね。

そこでこちらでは、セキュリティ対策には、まず「ハッキング」という敵を知ることから...ということで、「パスワードはどうやってハッキングされるのか?」について、見ていくことにしましょう。

米ウェブベンチャー「iFusion Labs」のCEOである、John Pozadzidesさんは、パスワードをハッキングする手順や発想などについて、以下のように述べています。

 

「ありがちなパスワードトップ10」は以下のとおり。全体の20%は、これらでカバーされると考えられる

  1. 「0」もしくは「1」に続けて、配偶者、子ども、またはペットの名前
  2. ソーシャルセキュリティーナンバー(米国の社会保障番号)の下4ケタ
  3. 「123」、「1234」、または「123456」
  4. 「password」
  5. 出身地の都市名、出身大学名、フットボールチームの名前
  6. 本人、配偶者もしくは子どもの誕生日
  7. 「god」
  8. 「letmein」
  9. 「money」
  10. 「love」

ハッカーたちは、個人情報を入手するため、様々なツールを開発している。自分の個人情報を安全に守れるか、漏洩してしまうかは、パスワード次第。皮肉なことに、このベストなセキュリティが軽視されているのが現状だ。

個人情報のアクセスで、最もシンプルな方法が「総当たり攻撃」。考えうるすべてのキーをリストアップし、片っ端から解読にトライする方法だ。Insecure.orgではこちらのページで、パスワード破りのためのフリーツールトップ10を挙げている。

では、実際にどのように個人のセキュリティを破るのだろうか?ロジックはこんな具合だ。

  1. おそらく多くのウェブサイトやウェブサービスで、同じパスワードを使っているだろう、と考える。
  2. 銀行やVPNでは、セキュリティ度の高いパスワードを設定しているだろうから、ここから侵入するのは避ける。
  3. 一方、オンライン掲示板やオンラインショッピングサイトなどでは、セキュリティをあまり気にしていないかもしれないので、ここから取り掛かる。
  4. 「Brutus」や『wwwhack』、「THC Hydra」などで、片っ端からログインIDとパスワードにトライする。
  5. ログインIDとパスワードのペアが見つかったら、ターゲットとなるサイトでテストする。

ただし、オンラインバンキングで利用している銀行やログインIDのcookiesが、暗号化されずにそのままウェブブラウザのキャッシュに残っている可能性があることにも、注意が必要(このテーマについては、こちらのブログ記事も参照のこと)。

ハッキングの時間は、パスワードの長さと複雑さ、ハッカーのコンピュータ速度、ハッカーのインターネットの接続速度によって異なる。

以下の表で一目瞭然のとおり、小文字のみのものと、全ての文字種を使ったもの(大文字、小文字、@#$%^&*といった特殊文字)とでは、セキュリティ強度は大きく異なる。小文字のうちの1つを大文字に代える、アスタリスクを1つ加えるといっただけで、パスワード破りに必要な時間は、ぐっと長くなるのだ。また、辞書に載っている語は使わないのも鉄則。1000倍も速く破られてしまう。


100410passwordcrack_2.jpg


設定したパスワードは、記憶しておく必要がある。他人からは推測されず、一般的な語や語句を使わずに、記憶しやすいパスワードにするコツとしては、以下のようなものが挙げられる。

  1. 「o(オー)」の代わりに「0(ゼロ)」を使うなど、文字と似た数字を使う。(例: modelTfordを「m0d3ltf0rd」)
  2. 小文字のいくつかを大文字に代える。(例: Mod3lTF0rd)
  3. 子どもの頃に好きだったものを考える(ただし人の名前は避けること)。
  4. お気に入りの場所、クルマ、レストランなどを使う。
  5. パスワードを思いついたら、「Microsoft's password strength tester」などのツールで、セキュリティ度をチェックする。

  6. くれぐれも、ユーザ名とパスワードは、全てにおいて違うものを設定すること。たくさんのパスワードを覚えるのは難しいので、パスワードマネジャーツールを活用するのも一法だ。個人的にオススメなのは、Windowsユーザ用の『Roboform』。全てのパスワードを暗号化フォーマットで保存し、マスターパスワードひとつで、全てのものにアクセスできる仕組みになっている(具体的な使い方は、こちらのページの動画も参照のこと)。Macユーザには、『1Password』がある。(ちなみに、『KeePass』や、ライフハッカーで紹介した「LastPass」も同様のツールです)

    また、普段あまり気を使っていないパスワードが、実は重要な場合もある。たとえば「メールには見られて困るものは入っていないから...」と思っていても、このメールボックスから侵入され、オンラインバンキングなどの、重要なパスワードが盗まれたり、勝手に変更されたりすることもある。

いかがでしたか?

Johnさんによると、これはハッキング方法のごく一部とか。「ちょっと考えすぎなんじゃないの?」、「自分はたぶん、大丈夫だろう」とタカをくくらずに、現在利用しているパスワードのセキュリティ度を、ちょっと見直してみましょう。パスワード系の記事をまとめた「パスワードで『あ、あれ?』とならないための17選」もあわせて参考にしてみてください。


How I'd Hack Your Weak Passwords [One Man's Blog]

John Pozadzides(原文/訳:松岡由希子)

 

あわせて読みたい
コメントする

コメントは承認制となっております。編集部が確認および承認した後に、サイトへ反映されることになるので、多少時間がかかってしまうことがあります。
また、公序良俗に反する内容、個人や団体を誹謗中傷する内容、その他不適切と判断させていただいた内容については、否認または削除させていただく場合もございます。ご了承ください。
Only japanese available.

トラックバック

このエントリーのトラックバックURL :

この記事へのtweet
お知らせ
最新記事一覧
注目数ランキング
Lifehacker team
編集委員
早川大地 | URL
平田大治 | URL
横尾茜
小山龍介 | URL
編集長
常山剛 * | URL
編集部(問い合わせ先
松井亮太 *
安齋慎平 * | URL
まいるす・ゑびす | URL
曽我美穂
粟野雅子
kiki
松岡由希子
的野裕子
JD | URL
伊藤貴之 | URL
ライター
eccentrics | URL
傍島康雄 | URL
ドサ健 | URL
山内純子 | URL
祐天寺ヨリエ
聖幸 | URL
山崎俊輔 | URL
美崎薫
カメきち | URL
沢田キャベツ
境貴子
丸田鉄平
石田明
野々下裕子 | URL
野本纏花| URL
田中二郎三郎
箱石昇平| URL
浅田資継| URL
enthumble| URL
コラムニスト
ココロ社
スゴレン
デザイナー
前田龍一 *
広告営業(問い合わせ先
城口智義 *
土井孝彦 *
阿座上陽平 *
碓井真紀 *
山下恵子 *
広告進行
山本朋子 *
ディビジョンディレクター
尾田和実 * | URL
ジェネラルマネジャー
長田真 *
パブリッシャー
今田素子 *
* =[mediagene Inc.
サーバ管理
heartbeats
about Lifehacker
ライフハッカー[日本版]について
・iPhone用サイト
iPhone版記事配信中のニュースサイト
livedoorニュース IT media 誠biz.ID msnデジタルライフ アメーバニュース excite投稿希望者のお問い合わせ

郵送の方は下記宛へ資料等をご郵送ください。

150-0036
東京都渋谷区南平台町16-29 グリーン南平台ビル8F
株式会社メディアジーン
ライフハッカー[日本版]編集部宛

広告募集! ライフハッカーはスポンサー様のおかげで、今日も更新できています。もし「バナーを出稿しようかな」と思いましたら、こちらをご覧ください!
媒体資料をダウンロード
広告に関するお問い合わせ
どうぞよろしくお願いします!