กรณีวิเคราะหౌระบบสารสนเทศ ef4319994ee2c710530fcb2255402876b1a247aef8125ec2802a66e51d4c75a9: เมื่อต้องควบคุมข้อมูล ควรจัดการความเสี่ยง ความปลอดภัย และผลกระทบของ บริษัท C เก็บรหัสผ่านของผู้ใช้ด้วยการ Hash (using SHA-256) ในฐานข้อมูล แต่ ภายหลังพบว่า Hash นี้ไม่ใช้ Salt (ค่าอื่นเพิ่มเติม) ปัญหาที่อาจเกิดขึ้นคืออะไร?

ไม่มีปัญหา เพราะ SHA-256 เป็น One-Way Function
Rainbow Table Attack สามารถใช้ Hash ที่คำนวณไว้ล่วงหน้าเพื่อค้นหารหัสผ่านของผู้ใช้
Timing Attack จะพยายามเข้าถึงระบบขณะประมวลผล Hash
Collision Attack จะหาว่า SHA-256 มีข้อบกพร่อง

เฉลยอธิบาย

Salt คือค่าสุ่มเพิ่มเติมที่เพิ่มเข้าไปก่อน Hashing ถ้าไม่มี Salt ผู้โจมตีสามารถใช้ Rainbow Table (ตารางที่คำนวณ Hash ของรหัสผ่านทั่วไปไว้ล่วงหน้า) เพื่อค้นหารหัสผ่านจริง ตัวเลือก B Collision Attack เป็นเมื่อพบสองอินพุตที่ให้ Hash เดียวกัน แต่ไม่ใช่เป้าหมายเมื่อ Unsalted ตัวเลือก C Timing Attack ไม่ตรงกับบริบทนี้ ตัวเลือก D ถูกที่ SHA-256 เป็น One-Way แต่ไม่แก้ปัญหาการขาด Salt

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับระบบสารสนเทศ และระบบความมั่นคงปลอดภัยด้านสารสนเทศ (Security)

ดูข้อสอบวิชานี้ทั้งหมด →