認証技術・利用者認証・生体認証・PKI|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問24
リスクベース認証に該当するものはどれか。
- インターネットバンキングでの取引において,取引の都度,乱数表の指定したマス目にある英数字を入力させて認証する。
- 全てのアクセスに対し,トークンで生成されたワンタイムパスワードを入力させて認証する。
- ✓ これが正解利用者のIPアドレスなどの環境を分析し,いつもと異なるネットワークからのアクセスに対して追加の認証を行う。
- 利用者の記憶,持ち物,身体の特徴のうち,必ず二つ以上の方式を組み合わせて認証する。
解説
いつもと違う状況のときだけ追加の認証を求める方式です。
リスクベース認証は、アクセスしてきた状況を見て危険の度合いを判断し、その度合いに応じて認証の厳しさを変える方式です。普段と同じ場所や機器からのアクセスならそのまま通し、いつもと違うネットワークや見慣れない機器からのアクセスなら、追加の認証を求めます。利用者のIPアドレスなどの環境を分析して、普段と異なるアクセスに追加の認証を行うというのが、まさにこの方式です。全員に毎回同じ手間をかけずに安全性を上げられる点が要です。
ほかの選択肢はなぜ違うのか
- 取引の都度、乱数表の指定された位置の英数字を入力させるのは、毎回同じやり方で確かめる方式です。状況に応じて厳しさを変えるわけではないので、リスクベース認証には当たりません。
- 全てのアクセスに対してワンタイムパスワードを求めるのは、状況によらず一律に強い認証を課すやり方です。危険の度合いで使い分けるリスクベース認証とは考え方が異なります。
- 記憶・持ち物・身体の特徴のうち必ず二つ以上を組み合わせるのは、多要素認証の説明です。要素を重ねて確かめる方式であって、状況に応じて追加するかを決める方式ではありません。
この問題に関係する言葉
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 多要素認証知っていること、持っているもの、体の特徴のうち、種類の違う二つ以上を組み合わせて確かめるやり方。一つ破られても残りが効きます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問24
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)