認証技術・利用者認証・生体認証・PKI|平成30年度 春期 情報セキュリティマネジメント試験 午前 問15
A社では,インターネットを介して提供される複数のクラウドサービスを,共用PCから利用している。共用PCの利用者IDは従業員の間で共用しているが,クラウドサービスの利用者IDは従業員ごとに異なるものを使用している。クラウドサービスのパスワードの管理方法のうち,本人以外の者による不正なログインの防止の観点から,適切なものはどれか。
- ✓ これが正解各従業員が指紋認証で保護されたスマートフォンをもち,スマートフォン上の信頼できるパスワード管理アプリケーションに各自のパスワードを記録する。
- 各従業員が複雑で推測が難しいパスワードを一つ定め,どのクラウドサービスでも,そのパスワードを設定する。
- パスワードを共用PCのWebブラウザに記憶させ,次回以降に自動入力されるように設定する。
- パスワードを平文のテキストファイル形式で記録し,共用PCのOSのデスクトップに保存する。
解説
本人だけが取り出せる場所に保管する方法が適切です。
この会社では、PCを従業員どうしで共用し、そのPCの利用者IDまで共用しています。つまり、共用PCの中に置いたものは、同じPCを使う他の従業員も同じように取り出せます。一方でクラウドサービスの利用者IDは従業員ごとに違うので、パスワードが他人の手に渡れば、その人になりすまして入られてしまいます。各自が持つスマートフォンに記録し、その端末を指紋認証のような生体認証で守り、信頼できるパスワード管理アプリケーションに保管する方法なら、本人以外は取り出せません。だから、本人以外の者による不正なログインを防ぐ観点では、この方法が適切です。
ほかの選択肢はなぜ違うのか
- 推測されにくい一つの文字列を決めて、どのクラウドサービスにも同じものを設定すると、どこか一か所から漏れただけで、同じ組合せで他のサービスにも入られてしまいます。複雑さでは補えない弱点が残ります。
- 共用PCのWebブラウザに覚えさせて次回から自動で入力させると、同じ端末を共用の利用者IDで使う他の従業員も、そのまま各自のクラウドサービスへ入れてしまいます。共用の場では本人だけの保護になりません。
- 平文のテキストファイルにして共用PCのデスクトップに置くと、その端末を使う人は誰でも中身をそのまま読めます。守るための仕掛けが何も掛かっておらず、最も危うい保管の仕方です。
この問題に関係する言葉
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 生体認証指紋や虹彩など、体の特徴で本人かどうかを確かめるやり方。忘れず持ち歩ける代わりに、漏れても取り替えられません。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。どこまでを事業者が守るかは契約によって分かれます。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問15
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)