nikkei BPnet :: 日経BPのビジネス情報ポータル nikkei TRENDYnet :: トレンドウォッチ ポータル NBonline(日経ビジネスオンライン) :: ビジネスリーダーの羅針盤 PConline(日経パソコン オンライン) :: 仕事に役立つパソコン総合情報 ITpro :: ITプロフェッショナルのための専門情報 Tech-On! :: 技術者を応援する総合情報サイト 日経メディカル オンライン :: 臨床医のための情報サイト KEN-Platz(ケンプラッツ) :: 建設・不動産の総合情報サイト SAFETY JAPAN :: 安全な生活・セキュリティの総合サイト 経営とIT新潮流&EnterprisePlatform :: イノベータのための深掘り情報 BPtv :: 日経BPの動画ポータルサイト 日経キャリアNET :: 質の高い転職・求人情報
ITpro

ITpro Top エンタープライズ Development セキュリティ ネットワーク ITトレンド サイトマップ
マネジメント 情報システム データベース ミドルウェア Windows オープンソース/Linux サーバー&ストレージ
security
今週のトピックス
ITproからのお知らせ


今週のSecurity CheckITPro
ITproB はてなAB お気に入りへ 印刷 ヘルプ

はてなアンテナ はてなブックマーク

本当に怖い「パスワード破り」

記事一覧へ

〜ハニーポットによる調査結果から〜


<< 
1 2


rootアカウントが狙われる

 ハニーポットに侵入した攻撃者は,さまざまなツールをインターネットからダウンロードして,別システムへのパスワード解析を仕掛けていた。そこで筆者は,「どういったアカウント/パスワードが狙われるのか」を調べるために,それらのツールで使われている複数の辞書ファイルを入手し,登録されているアカウントとパスワードを集計してみた。

 その結果,それらの辞書ファイルには,5500種類のアカウントと1万4000種類のパスワードが登録されていた。これらはランダムに組み合わせられるのではなく,特定の組み合わせで試行するように設定されている。組み合わせ数はおよそ2万4000通り。それらの組み合わせを調べると,アカウントに「root」を指定しているものが最も多かった。以下,「admin」「test」「user」が続く。上位10件は以下のとおり。

  1. root
  2. admin
  3. test
  4. user
  5. adam
  6. www
  7. john
  8. paul
  9. danny
  10. michael

 rootを指定している組み合わせは群を抜いて多かった。上位10件のアカウントを使っている組み合わせだけ抜き出してみると,その90%がrootを指定していた。攻撃者は手っ取り早く対象システムを掌握するために,root権限を奪取しようと試みるのだ。このため,rootはリモートからのログインを禁止するとともに,十分に複雑なパスワードを使用する必要がある。これらは情報セキュリティのセオリーであり,実施されている管理者は多いだろうが,改めて確認しておきたい。

 使われるパスワードの上位10件は以下のとおり。アカウントの場合と同様に,安易な文字列をパスワードに設定すれば,すぐに破られることが分かってもらえるだろう。

  1. 123456
  2. password
  3. 0
  4. qazwsx
  5. admin
  6. test
  7. 123qwe
  8. 1qaz2wsx
  9. qwerty
  10. 123qaz

 上位10件のなかでも,「123456」を指定している組み合わせは特に多かった。上位10件のパスワードを指定している組み合わせを抜き出すと,その72%が「123456」を使っていた。ちなみに2番目の「password」は4%,3番目の「0」は3%だった。

 また,アカウントとパスワードに同一の文字列を指定している組み合わせも多かった。全組み合わせの実に41%が,アカウントとパスワードが同じ組み合わせだった。

 管理者が新規でユーザーを追加する場合,初期パスワードとしてアカウントと同じ文字列を設定することが少なくない。攻撃者はこのことを想定して攻撃していると考えられる。そのため短時間であっても,初期パスワードを設定する場合にはアカウントと同一にすることは避けるべきである。

 辞書ファイルに登録されているパスワードに占めるアルファベット大文字/小文字,数字,特殊文字の比率についても調べてみた。その結果,アルファベット小文字が最も多く使用されており全体の85%を占めた。その次が数字で12%。小文字と数字だけで97%になることが明らかとなった。アルファベット大文字と特殊文字は全体の3%に過ぎない。

 最も使用頻度の少ない特殊文字について,さらに調査した結果を表1にまとめた。表1は特殊文字全体を100%とした場合の,特殊文字それぞれの使用比率を表している。

 特殊文字の中でも,使用比率にはばらつきが存在し,「-」の比率は特に高かった。パスワードに特殊文字を含めることは重要だが,「-」の使用は控えたほうがよいだろう。

表1 辞書ファイルに登録されている特殊文字の比率
特殊文字比率特殊文字比率特殊文字比率
-62.8%:1.7%~0.0%
$5.2%(1.6%<0.0%
@3.9%)1.5%>0.0%
#3.7%+0.8%|0.0%
!3.5%?0.6%{0.0%
%3.3%;0.4%}0.0%
^3.1%"0.3%[0.0%
*2.7%=0.2%  
&2.7%,0.1%  
'1.9%]0.1%  

 パスワード解析は古典的な攻撃手法ではあるが,その脅威は依然“健在”である。SSH以外にも,最近ではFTPに対するパスワード解析が確認されており,SOCでは危険性の高い攻撃であると判断している。

 今回紹介したようなツールも出回っているので,単純なパスワードではすぐに破られるのが現状である。破られて侵入を許せば,今回の調査で明らかになったように,被害は自分たちだけにはとどまらない。別の攻撃の踏み台に悪用される。その攻撃を受けた組織には,侵入を許した組織も加害者の一味にみえてしまうだろう。

 「覚えたり考えたりするのが面倒」――。そのような理由で設定した安易なパスワードが,重大な事態を引き起こす可能性があるのだ。本稿を機に,パスワードの重要性を再認識していただければ幸いである。

 この記事は,2006年11月13日に公開した「今週のSecurity Check」を再構成したものです。著者のプロフィールは最初の原稿執筆時点のもので,IBMのインターネット セキュリティ システムズ買収により,守屋氏は現在,日本IBM ISS事業部ISSサービス企画マネージド セキュリティ サービス部に所属しています。

守屋 英一
インターネットセキュリティシステムズ
マネージド セキュリティ サービス部
セキュリティ オペレーション センター スーパーバイザー
シニア セキュリティ エンジニア

 ITpro Securityが提供する「今週のSecurity Check」は,セキュリティに関する技術コラムです。セキュリティ・ベンダーである「インターネット セキュリティ システムズ株式会社」のスタッフの方々を執筆陣に迎え,同社のセキュリティ・オペレーション・センター(SOC)で観測した攻撃の傾向や,セキュリティ・コンサルタントが現場で得たエッセンスなどを織り交ぜながら,セキュリティに関する技術や最新動向などを分かりやすく解説していただきます。(編集部より)


<< 
1 2
   記事一覧へ>>   


 [2007/12/10]




ITproB 会員登録
コメントを書く お気に入りへ
コメントを読む 印刷
はてなAB ヘルプ
はてなアンテナ はてなブックマーク

関連製品・サービス

運用管理統合運用管理
インフォリスクマネージ 『Utilityz』:マネージドホスティングサービス
運用管理統合運用管理
富士通 事例で解説,継続的な情報収集でトラブルを未然防止
運用管理各種システム運用管理
デル よりシンプルになるシステム管理やストレージ構築
セキュリティUTM製品(統合脅威管理)
アズジェント UTM-1
セキュリティUTM製品(統合脅威管理)
アズジェント VPN-1 UTM Edge
セキュリティUTM製品(統合脅威管理)
シマンテック 多様な脅威に包括的に対応するメールセキュリティ アプライアンス
セキュリティデータベース・セキュリティ
アクアシステムズ Audit Master
セキュリティスパム・メール対策
トレンドマイクロ InterScan Messaging Security Appliance
SIサービス各種セキュリティ系ソリューション
シマンテック 企業が抱える「ITリスク」を的確に診断
SIサービス各種セキュリティ系ソリューション
トレンドマイクロ 「Webからの脅威」に対抗するためのセキュリティ緊急講座
SIサービス各種アウトソーシング/ASP
アクセンチュア グローバル・ソーシング待望論 〜世界を飲み込む『最適化』の波
SIサービス各種アウトソーシング/ASP
富士通 ITインフラ管理の舞台裏・徹底レポート
通信サービス各種WAN系
広告企画 VPNソリューションセミナー 2007 Review
通信サービス各種アクセス系
KDDI IPコミュニケーション&モバイル2007 KDDI特別講演レポート
通信サービス各種アクセス系
広告企画 NGN Summitレビュー 〜最新動向を専門的な立場から解説

セキュリティのTopics
ページトップ



ニュース
「1週間で100万円の収入!」,今でも出回る「ねずみ講メール」
Webアプリ・フレームワークRuby on Railsの最新版「2.0.1」がリリース
「Vista SP1は互換性に最大限の配慮」,マイクロソフトが企業向けの利点を説明
日本ルシーダがクライアントPCのセキュリティを管理するアプライアンス新版を出荷
マイクロソフト,VistaとOffice 2007のSP1詳細を説明


セキュリティのTopics



PICK UPコンテンツ
日経BP社 IT専門誌
 
おススメ最新記事
NEW! 達人に学ぶ デモンストレーション術(日経SYSTEMS)
システムダウン そのときどうする?(日経SYSTEMS)
ホーム・ネットワーク強化大作戦(日経NETWORK)
ネット設定&ログ 徹底活用法(日経NETWORK)
意図が伝わる設計書の作り方(日経SYSTEMS)
 
書籍・セミナーのお知らせ
予約受付中◆「こんなSEはいらない!」
ホーム・ネットワークの基本からセキュリティ対策まで
>>More
ITpro協力誌一覧
RSSフィード
RSSフィード


メニュー一覧
マネジメント  内部統制  CIO情報交差点  BCP(事業継続計画)  決算&業界動向
情報システム  業務アプリケーション  上流工程  SaaS&Enterprise 2.0  グローバル・ソーシング
データベース/ミドルウエア
Windows  Vista  サーバー  Enterprise Office
オープンソース/Linux  Linux  サーバー  デスクトップ  ビギナーズ
サーバー&ストレージ  システム運用管理  仮想化  グリーンIT
Development  Strategic Web Design(SWD)  SWD:マネジメント  SWD:テクノロジ  SWD:デザイン
セキュリティ  セキュリティ・ホール&ウイルス  CSIRTフォーラム  Webの脅威
ネットワーク  携帯&モバイル  IPコミュニケーション/IP電話  NGN  放送  技術
ITトレンド
ITpro協力誌  日経コンピュータ  日経コミュニケーション  日経SYSTEMS  日経情報ストラテジー  日経NETWORK  日経ソリューションビジネス  
日経ソフトウエア  日経Linux  日経ニューメディア  日経BPガバメントテクノロジー  日経パソコン  日経BPソフトプレス
ITpro SkillUP
ITpro SkillUP  必修講座100  ビジネスSkillUP  技術SkillUP  IT関連資格  eラーニング  キャリア  ヘルスケア  
ITpro Watcher
IT経営  システム開発  プロマネ&アーキテクト  ネットワーク
最新テクノロジー  業績&業界動向  セキュリティ  Windows  オープンソース
メニュー一覧
製品&サービス・ディレクトリ  業務アプリケーション  設計開発  OS/DB/ミドルウエア  サーバー/ストレージ  
  運用管理  ネットワーク  セキュリティ  SIサービス  通信サービス  クライアント/OA機器
製品&サービス・レビュー  事例データベース  調査  キーワード  辞書  イベント  検索
MyITpro
ITproB(オンライン・ブックマーク)  ITproフォーラム  履修管理  MyITproとは


ITproについて会員登録・メールマガジン購読ITproプレミアム(有料サービス)MyITproについてITpro Researchについて
ITproへのお問い合わせ・ご意見日経BP書店日経BPケータイメニュー広告について
著作権リンクについて|個人情報保護方針/ネットにおける情報収集についてサイトマップ
プライバシーマーク

日経BP社Copyright (C) 1995-2007 Nikkei Business Publications, Inc. All rights reserved.
このページに掲載されている記事・写真・図表などの無断転載を禁じます。著作権は日経BP社,またはその情報提供者に帰属します。
掲載している情報は,記事執筆時点のものです。