平成21年度 秋期 午前Ⅱ 問18
情報セキュリティ
チャレンジレスポンス方式
チャレンジレスポンス方式として,適切なものはどれか。
- アSSLによって,クライアント側で固定パスワードを暗号化して送信する。
- イトークンという装置が表示する毎回異なったデータをパスワードとして送信する。
- ウ任意長のデータを入力として固定長のハッシュ値を出力する。
- エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を認証用データに用いる。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を認証用データに用いる。
解説
サーバの乱数とパスワードを演算した結果を送るのがチャレンジレスポンスです。
チャレンジレスポンス方式では、サーバが毎回異なるランダムなデータ(チャレンジ)をクライアントに送ります。クライアントは利用者が入力したパスワードとチャレンジを組み合わせて演算し、その結果(レスポンス)だけをサーバへ返します。サーバ側でも同じ演算を行い、結果が一致すれば本人と認めます。パスワードそのものはネットワークに流れず、チャレンジが毎回変わるので、盗み見た結果を後で使い回すこともできません。サーバからの問いかけに、パスワードを使った答えを返すという往復の形があるかどうかで見分けます。
ほかの選択肢はなぜ違うのか
- アSSLによって,クライアント側で固定パス…:固定パスワードを暗号化して送る方法は、通信路の盗聴を防ぎますが、サーバからの問いかけに答える往復の仕組みはありません。送っている中身も毎回同じパスワードです。
- イトークンという装置が表示する毎回異なった…:トークンという装置が表示する毎回異なる値を送るのは、ワンタイムパスワードの方式の一つです。サーバから送られたデータを使って演算するという手順が含まれていません。
- ウ任意長のデータを入力として固定長のハッシ…:任意長のデータから固定長の値を出力するのは、ハッシュ値を求める処理の性質です。チャレンジレスポンス方式の演算に使われることはありますが、認証の方式そのものの説明ではありません。
この問題の用語
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成21年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(暗号化)
- 令和6年度 春期 午前Ⅱ 問20:ビヘイビア法の説明(ハッシュ値)
- 令和5年度 春期 午前Ⅱ 問21:IEEE 802.1Xの問題(パスワード)
- 令和3年度 春期 午前Ⅱ 問18:前方秘匿性に関する問題(ハッシュ値)
- 平成24年度 秋期 午前Ⅱ 問20:チャレンジレスポンス認証の方式(チャレンジレスポンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)