暗号技術|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問13
インターネットバンキングでのMITB攻撃による不正送金について,対策として用いられるトランザクション署名の説明はどれか。
- 携帯端末からの送金取引の場合,金融機関から携帯端末の登録メールアドレスに送金用のワンタイムパスワードを送信する。
- 特定認証業務の認定を受けた認証局が署名したディジタル証明書をインターネットバンキングでの利用者認証に用いることによって,ログインパスワードが漏えいした際の不正ログインを防止する。
- ✓ これが正解利用者が送金取引時に,送金処理を行うPCとは別のデバイスに振込先口座番号などの取引情報を入力して表示された値をインターネットバンキングに送信する。
- ログイン時に,送金処理を行うPCとは別のデバイスによって,一定時間だけ有効なログイン用のワンタイムパスワードを算出し,インターネットバンキングに送信する。
解説
取引情報を別デバイスで値に変換して送り、改ざんを見抜く仕組みです。
MITB攻撃は、利用者のPCのブラウザに入り込んだマルウェアが、正しい操作の裏側で通信内容を書き換え、振込先や金額を攻撃者のものにすり替える攻撃です。ログイン時の認証をいくら強化しても、ログインした後の取引内容を書き換えられると防げません。トランザクション署名は、送金処理を行うPCとは別のデバイスに、振込先口座番号などの取引情報そのものを入力し、そこから計算されて表示された値をインターネットバンキングに送ります。銀行側は届いた取引内容とこの値を突き合わせるため、途中でブラウザが取引内容を書き換えると値が合わなくなり、改ざんを検出できます。取引内容と結び付いた値を使う点が、ログイン用のワンタイムパスワードとの違いです。
ほかの選択肢はなぜ違うのか
- 登録メールアドレスに送金用のワンタイムパスワードを送る方式は、本人確認の足しにはなりますが、その値が取引内容と結び付いていないため、振込先の書き換えは検出できません。
- 認証局が署名したデジタル証明書による利用者認証は、ログイン時のなりすましへの対策の説明です。ログインした後に取引内容を書き換える攻撃への対策にはなりません。
- ログイン時に別のデバイスで一定時間だけ有効なワンタイムパスワードを算出して送る方式は、ログイン認証の強化です。値が取引情報と無関係なので、送金内容の書き換えは見抜けません。
この問題に関係する言葉
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- トランザクション署名ネットバンキングでの不正送金を防ぐ仕組み。取引情報をPCとは別の機器に入力し、表示された値を送って改ざんを見抜きます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問13
同じ単元をまとめて解くなら暗号技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)