Specops transporter

コンピュート・パワーは驚異的なペースで成長している。AIの急増は、GPUや特殊な「アクセラレーター」への大規模な投資を促し、ベンダーは大規模な言語モデルを訓練するために、ますます強力なハードウェアを構築している。

サイバーセキュリティの専門家にとって、これは興味深い問題を提起している。AIバブルが冷え込み、このハードウェアが遊休状態になった場合、パスワード・クラッキングに再利用できるのだろうか?もしそうなら、パスワードは時代遅れになるのだろうか?

そのシナリオを探るため、私たちは2つのフラッグシップAIアクセラレーター、Nvidia H200とAMD MI300Xを、Nvidiaのコンシューマー向けトップGPUであるRTX 5090と比較した。目的は単純で、3万ドルのAI GPUがパスワード解読において実際に優位に立てるかどうかを確認することだった。

テストの設定

Specopsの研究チームは以前、攻撃者がハッシュ化されたパスワードをブルートフォースするのにかかる時間を調査した結果を発表している。MD5bcryptSHA-256を個別にテストし、同じハードウェアを使用して各アルゴリズムをどれだけ早くクラックできるかを測定した。

GPUがこのプロセスにどのような影響を与えるかを確認するため、最も広く使われているパスワード回復ツールの1つであるHashcatに注目した。Hashcatには、異なるハードウェアがパスワードハッシュをどれだけ速く計算できるかを示すベンチマーク機能がある。

パスワード・クラッキングは究極的には数字ゲームであるため、これは重要である。システムがより速くハッシュを生成できればできるほど、より速く正しいものを見つけるまでパスワードの推測をテストすることができる。

今回の比較では、よく使われる5つのハッシュ・アルゴリズムについて、Hashcatベンチマークの結果を調べた:

  • MD5
  • NTLM
  • bcrypt
  • SHA-256
  • SHA-512

これらは、ブルートフォースが比較的容易な古い高速ハッシュから、はるかに強力な暗号を持つ最新のアルゴリズムまで、組織のActive Directoryで見られる一般的なアルゴリズムをカバーしています。

これは、3つのハイエンドGPUが直面する現実的なベースとなります。これらの製品は、それぞれの市場において大まかに同じような性能階層を占めており、企業向けAIハードウェアとコンシューマー向けGPUを比較する際の参考になります。

a.fl_button { background-color:#border:1px solid #3b59aa; color:#text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; margin:4px 2px; cursor: pointer; padding:12px 28px; } .fl_ad { background-color:#width: 95%; margin: 15px auto 15px auto; border-radius: 8px; border:1px solid #d6ddee; box-shadow: 2px 2px #728cb8; min-height: 200px; display: flex; align-items: center; } .fl_lef>a>img { margin-top: 0px !important; } .fl_rig>p { font-size: 16px; } .grad-text { background-image: linear-gradient(45deg, var(–dawn-red), var(–iris)54%, var(–aqua)); -webkit-text-fill-color: transparent; -webkit-background-clip: text; background-clip: text; } .fl_rig h2 { font-size: 18px!important; font-weight: 700; color:color: #333; line-height: 24px; font-family:font-family: Georgia, times new roman, Times, serif; display: block; text-align: left; margin-top: 0; } .fl_lef { display: inline-block; min-height: 150px; width: 25%; padding:10px 0 10px 10px; } .fl_rig { padding:10px; display: inline-block; min-height: 150px; width: 100%; vertical-align: top; } .fl_lef>a>img { border-radius: 8px; } .cz-news-title-right-area ul { padding-left: 0px; } @media screen and (max-width: 1200px) { .fl_ad { min-height: 184px; } .fl_rig>p { margin: 10p10px; } .fl_rig { padding:0 10px 10px 10px; width: 100%; } } @media screen and (max-width: 400px) { .cz-story-navigation ul li:first-child { padding-left: 6px; } .cz-story-navigation ul li:last-child { padding-right: 6px; } } }.

Specops パスワードポリシーで Active Directory パスワードを保護

Verizonのデータ漏洩調査レポートによると、漏洩の44.7%に盗まれた認証情報が関与しています。

準拠したパスワードポリシーでActive Directoryを簡単に保護し、40億件以上の漏洩パスワードをブロックしてセキュリティを強化し、サポートの手間を削減します!

無料でお試しください

GPUパスワードクラッキング結果

アルゴリズム

H200ハッシュレート

MI300X ハッシュレート

RTX 5090ハッシュレート

MD5

124.4 GH/s

164.1 GH/s

219.5 GH/s

NTLM

218.2 GH/s

268.5 GH/s

340.1 GH/s

bcrypt

375.3 kH/s

142.3 kH/s

304.8 kH/s

SHA-256

15092.3 MH/s

24673.6 MH/s

27681.6 MH/s

SHA-512

5173.6 MH/s

8771.4 MH/s

10014.2 MH/s

すぐに明らかなのは、テストしたすべてのアルゴリズムにおいて、RTX 5090は生のハッシュ生成速度で両AIアクセラレータを上回っているということです。複数の関数にわたって、RTX 5090はH200のほぼ2倍の速度でパスワードをハッシュしている。

価格と性能の比較は目を見張るものがある。H200の価格はRTX 5090の少なくとも10倍であるため、1対1の比較ではAIアクセラレーターの方がはるかに高いパフォーマンスを期待するのが妥当かもしれない。しかし、そうではない。

これに加え、2017年にIBMは、当時のコンシューマー向けGPUのフラッグシップであったNvidia GTX 1080を8基使用してパスワードクラッキングリグを構築した

そのシステムは334GH/秒のNTLMハッシュクラッキングレートを達成した。言い換えれば、9年前のコンシューマー向けGPUリグが、今日のフラッグシップAIアクセラレーターと同等かそれ以上の性能をパスワード解読で発揮しているということだ。

つまり、「3万ドルのGPUはパスワード・クラッキングに向いているか」という問いに答えるなら、答えは明確だ。

組織にとっての真のリスク

パスワード・クラッキングには、エキゾチックで特殊なハードウェアは必要ない。プロのクラッカーや攻撃者は、脆弱なパスワードを総当たりで解読するために必要なあらゆる計算能力をすでに手に入れている。私たちのSHA-256テストでは、数字、大文字、小文字、記号を使ったパスワードはわずか21時間で解読されました。

そのため、より強力なパスワードを強制することが不可欠であり、最も効果的な防御策は長さです。SHA-256でハッシュ化された15文字のパスワードは、強力なGPUハードウェアを使っても解読に1670億年かかる。この時点で、ブルートフォースは現実的な攻撃ではない。

より大きなリスクは、データ漏洩ですでに暴露されたパスワードだ。これは、パスワードの再利用によって起こることが多い。従業員に対して、長くて複雑なActive Directoryパスワードを作成し、安全に保管することを義務付けているかもしれない。

しかし、同じパスワードが個人のデバイスやウェブサイト、セキュリティ管理の甘いアプリケーションで再利用されると、その保護は失われてしまいます。

攻撃者が暴露された認証情報を特定の個人に結びつけることができれば、その人の勤務先を特定し、企業アカウントに対して同じパスワードを試行することは簡単な場合が多い。まさにこの種の侵入を専門とする初期アクセス・ブローカーの地下市場全体が存在する。

このことは、組織内で漏洩したパスワードを検出できるツールを持つことの重要性を浮き彫りにしている。暴露された認証情報を早期に特定することで、セキュリティチームはそのパスワードがアクセスに使用される前にアカウントをリセットし、攻撃者をブロックすることができます。

Specopsの活用方法

Specops パスワードポリシーのようなツールは、次の2つの重要な点で役立ちます:

  • きめ細かなパスワードポリシー管理 Specopsのソリューションにより、セキュリティチームはActive Directoryに含まれる以上のきめ細かなパスワードポリシーを実装できます。これには、パスフレーズのサポートや、組織が必要な標準に適合していることを確認するための既製のコンプライアンステンプレートが含まれます。動的なフィードバックにより、ユーザが覚えやすくクラックされにくい強力なパスワードを作成できるようガイドします。
  • 漏洩したパスワードの継続的なスキャン:漏洩パスワード保護機能は、Active Directoryを50億以上の漏洩パスワードデータベースと継続的にスキャンします。パスワードが漏えいした場合、カスタマイズ可能なメッセージでユーザーに警告します。
Specops Password Policy
Specopsパスワードポリシー

最終的に、組織はパスワードだけを防御ラインとして頼るべきではありません。多要素認証(MFA)は、最終的にパスワードが回復した場合でもアカウントを保護する追加の障壁を提供します。

Specops Secure Accessは、Windowsログオン、RDP、VPN接続に追加のセキュリティレイヤーを提供します。

Specops Secure Access
Specops Secure Access

SpecopsがどのようにActive Directoryをクレデンシャル攻撃から守ることができるか、ご興味のある方は今すぐお問い合わせください。

Specops Softwareがスポンサーとなり、執筆しました。