認証技術・利用者認証・生体認証・PKI|平成30年度 春期 情報セキュリティマネジメント試験 午前 問25
リスクベース認証に該当するものはどれか。
- インターネットからの全てのアクセスに対し,トークンで生成されたワンタイムパスワードを入力させて認証する。
- インターネットバンキングでの連続する取引において,取引の都度,乱数表の指定したマス目にある英数字を入力させて認証する。
- ✓ これが正解利用者のIPアドレスなどの環境を分析し,いつもと異なるネットワークからのアクセスに対して追加の認証を行う。
- 利用者の記憶,持ち物,身体の特徴のうち,必ず二つ以上の方式を組み合わせて認証する。
解説
いつもと違う状況のときだけ追加の認証を求めます。
リスクベース認証は、アクセスしてきたときの状況から危険の度合いを見積もり、その度合いに応じて認証の厳しさを変える方式です。利用者のIPアドレスなどの環境を分析し、普段と同じ場所や機器からのアクセスならそのまま通し、いつもと違うネットワークからのアクセスであれば追加の認証を求めます。全員に毎回重い手続を課さずに、あやしいときにだけ手間をかけられるところが利点です。だから、環境を分析して、いつもと異なるネットワークからのアクセスに追加の認証を行うという記述が当てはまります。
ほかの選択肢はなぜ違うのか
- インターネットからのすべてのアクセスにトークンで生成されたワンタイムパスワードの入力を求めるのは、状況によらず一律に強い手続を課すやり方です。危険の度合いで使い分けているわけではありません。
- 取引のたびに乱数表の指定されたマス目の英数字を入力させるのは、毎回決まった同じ手順を踏ませる方式です。相手の置かれた状況によって厳しさが変わるわけではないので、当てはまりません。
- 利用者の記憶、持ち物、身体の特徴のうち必ず二つ以上を組み合わせるのは、多要素認証の考え方です。種類の違う要素を重ねて確かめる方式であって、状況を見て追加するかどうかを決める方式とは異なります。
この問題に関係する言葉
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 多要素認証知っていること、持っているもの、体の特徴のうち、種類の違う二つ以上を組み合わせて確かめるやり方。一つ破られても残りが効きます。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問25
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)