セキュリティ|令和8年度 ITパスポート試験 問71
インターネットバンキングなどのWebサイトで利用されているリスクベース認証の例として,適切なものはどれか。
- ✓ これが正解利用者がいつもログインに使っているPCとは異なるPCからのログインであったので,本人しか知らない秘密の質問による追加の認証を行った。
- 利用者がログインした後,画面操作が一定時間なかったので,自動的にログアウトして,再度ログインを求めた。
- 利用者がログインするときにパスワードを連続して複数回間違って入力したので,アカウントをロックした。
- 利用者がログインに使っているパスワードが長期間変更されていなかったので,パスワードの変更を促した。
解説
いつもと違う点があるときだけ、追加の確認を求める方式です。
リスクベース認証は、いつもの利用のしかたと違う点があるかどうかを見て、あやしいと判断したときだけ追加の確認を求める方式です。使っている機器、つないでいる場所、時間帯などが普段と食い違えば、本人ではない可能性が上がります。いつもと同じであれば手間をかけず、違うときだけ厚くするので、利用者の手間と安全のつり合いが取れます。いつもと異なるPCからのログインであったため、本人しか知らない秘密の質問による追加の認証を行ったという例が、これに当たります。判断の材料をどこまで集めるかは、利用者の行動を見張ることと表裏なので、何を見ているのかを明らかにしておくことも求められます。
ほかの選択肢はなぜ違うのか
- 一定時間操作がなかったので自動的にログアウトさせたと述べています。席を離れた隙に使われることへの備えであり、いつもと違うかどうかを見て確認を足す仕組みではありません。
- 合言葉を続けて間違えたのでアカウントを使えなくしたと述べています。手当たりしだいに試されることへの備えであって、利用のしかたの違いから判断しているわけではありません。
- 長い間変えていない合言葉について、変更を促したと述べています。古いまま使い続ける危険への備えであり、その時々のログインがあやしいかどうかを見るものではありません。
この問題に関係する言葉
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログイン
出典:令和8年度 ITパスポート試験 問71
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)