平成31年度 春期 午前 問37
セキュリティ
リスクベース認証の特徴
リスクベース認証の特徴はどれか。
- アいかなる環境からの認証の要求においても認証方法を変更せずに,同一の手順によって普段どおりにシステムが利用できる。
- イハードウェアトークンとパスワードを併用させるなど,認証要求元の環境によらず常に二つの認証方式を併用することによって,安全性を高める。
- ウ普段と異なる環境からのアクセスと判断した場合,追加の本人認証をすることによって,不正アクセスに対抗し安全性を高める。
- エ利用者が認証情報を忘れ,かつ,Web ブラウザに保存しているパスワード情報も使用できない場合でも,救済することによって,利用者は普段どおりにシステムを利用できる。
答えと解説を見る
✓ これが正解ウ普段と異なる環境からのアクセスと判断した場合,追加の本人認証をすることによって,不正アクセスに対抗し安全性を高める。
解説
環境の危うさに応じて追加の認証を求める方式です。
リスクベース認証は、いつも同じ認証を課すのではなく、そのアクセスの背景を見て、危険の度合いが高いと判断したときだけ、追加の本人確認を挟む方式です。背景として見るのは、いつもと違う場所からのアクセスか、いつもと違う機器か、アクセスの時間帯や連続失敗の状況が普段と乖離していないか、といった手掛かりです。普段どおりの環境から入ってきたときは、これまでどおりの一段の認証で通し、逆に普段と離れた気配が出たときには、追加の質問や別経路の確認を差し込みます。狙いは、日常の使い勝手を大きく重くせずに、危ういアクセスにだけ手当てを厚くする、というところです。この考え方をそのまま述べたのが、正解の肢になります。
ほかの選択肢はなぜ違うのか
- アいかなる環境からの認証の要求においても認…:いかなる環境からの認証の要求においても認証方法を変更せずに、同一の手順によって普段どおりに利用できると述べています。環境の違いに反応しない一律の方式で、危険の度合いに応じて手当てを変える方式とは逆です。
- イハードウェアトークンとパスワードを併用さ…:ハードウェアトークンとパスワードを併用させるなど、認証要求元の環境によらず常に二つの認証方式を併用すると述べています。これは常時二要素の考え方で、環境に応じて手当てを変える方式ではありません。
- エ利用者が認証情報を忘れ,かつ,Web ブ…:利用者が認証情報を忘れ、Webブラウザに保存しているパスワード情報も使用できない場合でも救済することによって、普段どおり利用できると述べています。これは救済の仕組みの説明で、危険の度合いに応じた本人確認の追加とは別の話です。
この問題の用語
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
出典:平成31年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問44:デジタルフォレンジックスの問題(不正アクセス)
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和6年度 秋期 午前 問46:エクスプロイトコードの説明(不正アクセス)
- 令和3年度 春期 午前 問39:リスクベース認証の特徴(リスクベース認証)
- 平成28年度 秋期 午前 問40:リスクベース認証の特徴(リスクベース認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)