平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3
認証・認可技術
SMTP-AUTH認証
SMTP-AUTH 認証はどれか。
- アSMTP サーバに電子メールを送信する前に,電子メールを受信し,その際にパスワード認証が行われたクライアントの IP アドレスに対して,一定時間だけ電子メールの送信を許可する。
- イクライアントが SMTP サーバにアクセスしたときに利用者認証を行い,許可された利用者だけから電子メールを受け付ける。
- ウサーバは CA の公開鍵証明書をもち,クライアントから送信された CA の署名付きクライアント証明書の妥当性を確認する。
- エ電子メールを受信する際の認証情報を秘匿できるように,パスワードからハッシュ値を計算して,その値で利用者認証を行う。
答えと解説を見る
✓ これが正解イクライアントが SMTP サーバにアクセスしたときに利用者認証を行い,許可された利用者だけから電子メールを受け付ける。
解説
SMTP サーバ自身が送信時に利用者を認証するのが SMTP-AUTH です。
SMTP-AUTH は、メールを送る段階で SMTP サーバ自身が利用者を認証する仕組みです。クライアントが SMTP サーバに接続すると、利用者 ID とパスワードなどで認証を行い、許可された利用者から送られたメールだけを受け付けます。もともとの SMTP には送信者を確かめる手順がなく、第三者による不正な中継やなりすまし送信に使われやすいという弱点がありました。その弱点を送信の段階で補うのがこの方式です。メールの認証技術は名前が似ていて紛らわしいので、送信時か受信時か、何を使って確かめるかで整理すると区別できます。
ほかの選択肢はなぜ違うのか
- アSMTP サーバに電子メールを送信する前…:受信の際に行ったパスワード認証を利用し、その IP アドレスに一定時間だけ送信を許すのは POP before SMTP です。SMTP サーバが自分で利用者を確かめているわけではありません。
- ウサーバは CA の公開鍵証明書をもち,ク…:CA の署名付きクライアント証明書の妥当性を確かめるのは、証明書を使ったクライアント認証の説明です。メールを送る段階の利用者認証の方式を指すものではありません。
- エ電子メールを受信する際の認証情報を秘匿で…:受信時の認証情報を守るためにパスワードからハッシュ値を計算して認証するのは APOP です。メールを受け取る側の仕組みであり、送信の段階での認証とは別のものです。
この問題の用語
- SMTP-AUTHメールを送る前に、利用者かどうかを確かめる仕組み。これがないと、他人のサーバを勝手に踏み台にされます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- CAディジタル証明書を発行し、その正しさを保証する認証局のことです。失効した証明書の一覧そのものを指すCRLとは別のものです。
- 公開鍵証明書「デジタル証明書」と同じ意味です。証明する中身が公開鍵であることをはっきりさせたいときに、この言い方を使います。
- クライアント証明書利用者側の機器が本人のものだと示す、電子的な証明書です。持っているものによる確認なので、トークンと組んでも2要素にはなりません。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問2(ハッシュ値)
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(公開鍵証明書)
- 令和6年度 秋期 午前Ⅱ 問10(SMTP-AUTH)
- 令和4年度 春期 午前Ⅱ 問18(CA)
- 平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:クライアント証明書に関する問題(クライアント証明書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)