サイバーセキュリティ

セキュリティ用語集

クレデンシャルスタッフィング攻撃(Credential Stuffing)

漏洩したアカウント資格情報を悪用し、他のサービスへ不正アクセスを行う攻撃

  1. トップ
  2. セキュリティ用語集
  3. クレデンシャルスタッフィング攻撃(Credential Stuffing)

クレデンシャルスタッフィング攻撃(Credential Stuffing)

「漏洩したアカウント資格情報を悪用し、他のサービスへ不正アクセスを行う攻撃」

クレデンシャルスタッフィング攻撃(Credential Stuffing)は、盗まれたアカウント資格情報でWebアプリケーションなどのサービスに大規模な自動ログイン要求をおこなうことで、ユーザアカウントへの不正アクセスを試みる攻撃の一種である。アカウント資格情報は通常、ユーザ名や電子メールアドレスと対応するパスワードリストで構成される。クレデンシャル(認証情報)を使いスタッフィング(総当たり的に検証する)することからクレデンシャルスタッフィング攻撃と呼ばれる。

クレデンシャルスタッフィング攻撃において、攻撃者は各種サービスのアカウントに対して不正アクセスをおこなう際、総当たり攻撃やパスワードの推測は行わず、漏えいした大量(数千から数百万)の資格情報を用いて自動化ツールやこの種の攻撃のために特別に設計されたツールを使用する。

本攻撃手法は、よく知られる一方でその被害は減る傾向にはない。その理由として、多くのユーザが、ユーザ名とパスワードの同じ組み合わせを複数のサイトで再利用している点にある。クレデンシャルスタッフィングの対策としては、ユーザ自身が利用するサービス毎に固有のパスワードを使用すること、サービス側に二要素認証機能が提供されている場合には有効にすることで被害リスクを低減することができる。

一方、サービスを提供する側にとっては、クレデンシャルスタッフィング攻撃は理不尽な攻撃である。アカウント資格情報の管理に落ち度がなくともユーザ自身が設定した使いまわされた資格情報により不正アクセス被害に遭うことを想定した対策が求められるからである。攻撃の早期検知、阻止や二要素認証などによるユーザ保護に努める傾向は拡大しており、ユーザがアカウント資格情報以外の追加認証を設定しない限りサービスの継続利用ができなくなるような強固な対策強化をおこなうサービスも増加している。サービス提供側は万が一に備え、不正ログインが発生した場合の利用者への連絡、対応方法について事前に決めておくこと、訓練なども組織として求められる。

関連用語

セミナー・イベント情報

現在ご案内中のイベント・セミナーはございません。

注目のコンテンツ

テレワーク環境にもおすすめ
CylancePROTECT 無料トライアル(1カ月)をお試しいただけます!

BlackBerry Protectの無料トライアル紹介資料をご提供しています

無料トライアル紹介資料をご提供しています

CylancePROTECTは業種や事業規模を問わず、様々なお客様にご活用頂いております。CylancePROTECTの「使い勝手を知りたい」「自社の運用に合うか確かめたい」といったご要望にお応えするために、CylancePROTECTの無料トライアル(1カ月間)をご用意いたしました。

ただいま無料トライアルの流れをご紹介した資料を差し上げております。
※資料では旧製品名である「BlackBerry」となっておりますが最新の内容となります。

資料ダウンロード

企業の情報漏えい対策に役立つ情報をPDF形式の資料として無償でダウンロードしていただけます。

サイバー脅威からお客様の資産・ビジネスを守る

サイバーセキュリティ対応のポイント リーフレット

サイバーセキュリティ対応のポイント リーフレット

NECソリューションイノベータのサイバーセキュリティサイトをA4裏表でコンパクトにまとめた紹介リーフレット。

(A4・全2ページ)

情報セキュリティ対策の特集/業界トレンド情報をご提供

ホワイトペーパー

  • IT部門 意思決定者を対象とした調査結果レポート

    IT部門 意思決定者を対象
    とした調査結果レポート

    (A4/全8ページ)
  • 「終わりなきITセキュリティ対策」に必要な2つの視点とは

    「終わりなきITセキュリティ対策」
    に必要な2つの視点とは

    (A4/全4ページ)
  • 21世紀のセキュリティにAIが果たす役割

    21世紀のセキュリティに
    AIが果たす役割

    (A4/全6ページ)

情報漏えい対策ソリューション

製品ご紹介リーフレット

本サイトでご紹介している製品のご紹介リーフレットを無料でまとめてダウンロードしていただけます。導入ご検討の際にぜひご活用ください。

  • NonCopy2 リーフレット

    NonCopy2(A4・全2ページ)

  • 4thEye Professional リーフレット

    4thEye Professional(A4・全2ページ)

  • Tripwire Enterprise リーフレット

    Tripwire Enterprise(A4・全2ページ)

  • CylancePROTECT リーフレット

    CylancePROTECT(A4・全2ページ)

  • Webコンテンツ保護・情報漏えい対策リーフレット

    Webコンテンツ保護・情報漏えい対策リーフレット(A4・全4ページ)

サイバー脅威からお客様の資産・ビジネスを守る

サイバーセキュリティ

サイバー攻撃が加速度的に高度化・巧妙化し続ける今、
個所を守るセキュリティ対策だけでは対応することが困難になっています。
NECソリューションイノベータは、エンドポイントからクラウドまでシステムを
知るシステムインテグレータの視点で、組織全体のセキュリティ対策強化と、
お客様のビジネスの継続および重要データの保護をサポートします。

情報漏えい対策をお考えの企業様へ

お問い合わせ・ご相談フォーム

「すでにセキュリティ対策はしているつもりだが、対策に漏れがないか不安だ」
「セキュリティをより強固にするため複数の施策を組み合わせたいが、機能の重複などがあって迷っている」
など、情報漏えい対策についてのご質問・ご相談などございましたら、何でもお気軽にお問い合わせください。

Escキーで閉じる 閉じる