令和4年度 春期 午前 問36
セキュリティ
SAMLに関する問題
複数のシステムやサービスの間で利用される SAML(Security Assertion Markup Language)はどれか。
- アシステムの負荷や動作状況に関する情報を送信するための仕様
- イ脆弱性に関する情報や脅威情報を交換するための仕様
- ウ通信を暗号化し,VPN を実装するための仕様
- エ認証や認可に関する情報を交換するための仕様
答えと解説を見る
✓ これが正解エ認証や認可に関する情報を交換するための仕様
解説
本人確認の結果を受け渡す書式です。
設問は、複数のシステムやサービスの間で利用されるSAMLがどれかを選ばせています。名前を一語ずつ開くと、安全にかかわること、言い切った内容、そして記述のための言語という三つが並びます。つまりこれは、この利用者は確かに本人であるとか、この権限をもつといった言い切りを、決まった書式にして別のサービスへ受け渡すためのものです。ですから見分けの軸は、やり取りされる中身が本人確認とその権限の情報であるか、という一点だけです。正解は、認証や認可に関する情報を交換するための仕様という記述です。一か所で確かめれば他のサービスでも確かめ済みとして扱える形は、サービスをまたいで使う場面に向いています。
ほかの選択肢はなぜ違うのか
- アシステムの負荷や動作状況に関する情報を送…:システムの負荷や動作状況に関する情報を送信するための仕様という記述です。機器の状態を集めて見張るためのものであり、利用者が本人かどうかを伝える書式ではありません。
- イ脆弱性に関する情報や脅威情報を交換するた…:脆弱性に関する情報や脅威情報を交換するための仕様という記述です。文の形はよく似ていますが、運ばれる中身は攻撃や弱点の知らせであって、利用者の資格ではありません。
- ウ通信を暗号化し,VPN を実装するための…:通信を暗号化し、VPNを実装するための仕様という記述です。守る対象は経路を流れる中身であり、誰であるかを確かめた結果を他のサービスへ引き渡す役目は担っていません。
この問題の用語
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
出典:令和4年度 春期 応用情報技術者試験 午前 問36
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 春期 午前 問43:IPsecに関する問題(VPN)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(脅威)
- 平成31年度 春期 午前 問32:ISPに関する問題(VPN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)