平成24年度 秋期 午前Ⅱ 問20
情報セキュリティ
チャレンジレスポンス認証の方式
チャレンジレスポンス認証の方式として,適切なものはどれか。
- アSSLによって,クライアント側で固定パスワードを暗号化して送信する。
- イクライアント側で端末のシリアル番号を秘密鍵を使って暗号化して送信する。
- ウトークンという装置が表示する毎回異なったデータを,パスワードとして送信する。
- エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
解説
サーバのランダムなデータとパスワードを演算した結果を送る方式です。
チャレンジレスポンス認証では、まずサーバが毎回異なるランダムなデータ、つまりチャレンジをクライアントへ送ります。クライアントは、利用者が入力したパスワードとチャレンジを組み合わせて演算し、その結果をレスポンスとして返します。サーバも同じ演算をして結果を比べ、一致すれば正しい利用者と判断します。パスワードそのものはネットワークに流れず、チャレンジが毎回変わるので、盗聴した結果を使い回しても認証に通りません。軸は、サーバから送られてくる値を使って毎回違う応答を作っているかどうかです。問いかけに答えを計算して返す、と名前の意味のまま覚えると選べます。
ほかの選択肢はなぜ違うのか
- アSSLによって,クライアント側で固定パス…:SSLで暗号化して送っても、送っている中身は毎回同じ固定パスワードです。サーバから送られたデータを使って応答を作る手順がないので、チャレンジレスポンスの方式にはあたりません。
- イクライアント側で端末のシリアル番号を秘密…:端末のシリアル番号を秘密鍵で暗号化した値は、毎回同じになります。サーバからのランダムなデータを使っていないので、問いかけに対して応答を作るという仕組みになっていません。
- ウトークンという装置が表示する毎回異なった…:トークンが表示する毎回異なるデータをパスワードとして送るのは、ワンタイムパスワードの方式の一つです。毎回値は変わりますが、サーバから送られたデータを使って演算するものではありません。
この問題の用語
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
出典:平成24年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(秘密鍵)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(暗号化)
- 令和6年度 春期 午前Ⅱ 問19(秘密鍵)
- 令和5年度 春期 午前Ⅱ 問21:IEEE 802.1Xの問題(パスワード)
- 平成21年度 秋期 午前Ⅱ 問18:チャレンジレスポンス方式(チャレンジレスポンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)