平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
利用者認証
リスクベース認証に該当するもの
リスクベース認証に該当するものはどれか。
- アインターネットからの全てのアクセスに対し,トークンで生成されたワンタイムパスワードで認証する。
- イインターネットバンキングでの連続する取引において,取引の都度,乱数表の指定したマス目にある英数字を入力させて認証する。
- ウ利用者の IP アドレスなどの環境を分析し,いつもと異なるネットワークからのアクセスに対して追加の認証を行う。
- エ利用者の記憶,持ち物,身体の特徴のうち,必ず二つ以上の方式を組み合わせて認証する。
答えと解説を見る
✓ これが正解ウ利用者の IP アドレスなどの環境を分析し,いつもと異なるネットワークからのアクセスに対して追加の認証を行う。
解説
いつもと異なる環境からのアクセスにだけ、追加の認証を求めます。
リスクベース認証は、アクセスの状況からリスクの高さを見積もり、高いときだけ認証を強める方式です。利用者の IP アドレス、使っている端末、アクセスする時間帯などを、普段の利用のしかたと比べます。いつもと同じであれば通常の認証で通し、いつもと異なるネットワークからのアクセスなど怪しい点があれば、秘密の質問などの追加の認証を求めます。普段の利用者には手間を増やさず、なりすましの可能性があるときだけ確認を厚くできる点が利点です。見分けの軸は、状況に応じて認証の強さを変えているかどうかです。
ほかの選択肢はなぜ違うのか
- アインターネットからの全てのアクセスに対し…:全てのアクセスに対して、トークンが作るワンタイムパスワードを一律に求める方式です。パスワードの使い回しには強くなりますが、アクセスの状況を分析して手順を変えてはいないので、この方式には当たりません。
- イインターネットバンキングでの連続する取引…:取引のたびに乱数表のマス目の文字を入力させる方式で、どの取引にも同じ確認を課しています。都度という言葉は状況に応じるという意味ではなく、アクセスの状況によって手順を変える要素がありません。
- エ利用者の記憶,持ち物,身体の特徴のうち,…:記憶、持ち物、身体の特徴のうち二つ以上を組み合わせるのは、異なる種類の要素を重ねて本人を確かめる方式の説明です。組み合わせる数を決めているだけで、普段と違うかどうかを見る仕組みは含まれていません。
この問題の用語
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問7:トランザクション署名の説明(ワンタイムパスワード)
- 令和4年度 春期 午前Ⅱ 問11:MITBに関する問題(ワンタイムパスワード)
- 令和3年度 秋期 午前Ⅱ 問16:EAP-TLSが行う認証(ワンタイムパスワード)
- 令和2年度 10月 午前Ⅱ 問10:MITBに関する問題(ワンタイムパスワード)
- 令和元年度 秋期 午前Ⅱ 問1:FIDOに関する問題(ワンタイムパスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)