認証技術・利用者認証・生体認証・PKI|令和6年度 情報セキュリティマネジメント試験 科目A 問5
リスクベース認証の説明として,適切なものはどれか。
- 機器の画面に表示された点を正しい順序に一筆書きでなぞった場合,認証が成功し,機器のロックが解除される。
- ✓ これが正解通常とは異なるIPアドレス,Webブラウザなどから認証要求があった場合に,追加の認証を行う。
- 認証局が,Webサイトへのサーバ証明書発行において,サーバ証明書に記載される組織のドメイン利用権,法的及び物理的実在性を確認する。
- ゆがんだ文字を含む画像を表示し,その文字が正しく入力された場合に認証が成功する。
解説
普段と違う状況のときだけ追加の認証を求める方式です。
リスクベース認証は、アクセスしてきた状況から危険の度合いを判断し、その度合いに応じて認証の厳しさを変える方式です。普段と同じ環境からのアクセスならそのまま通し、いつもと違うIPアドレスやWebブラウザからの要求であれば、追加の認証を求めます。利用者全員に毎回重い手続を課さずに、あやしいときだけ手間をかけられるのが利点です。だから、通常とは異なる環境からの認証要求に追加の認証を行うという説明が適切です。
ほかの選択肢はなぜ違うのか
- 画面に表示された点を正しい順序で一筆書きになぞって解除するのは、覚えた形を入力させる認証のやり方です。状況に応じて厳しさを変える仕組みではないので、当てはまりません。
- 認証局がサーバ証明書の発行時に組織のドメイン利用権や実在性を確認するのは、証明書を出す側の審査手続です。利用者の認証の場面で危険度に応じて変える話ではありません。
- ゆがんだ文字の画像を表示して正しく入力できたら通すのは、CAPTCHAの仕組みです。人か自動プログラムかを見分けるものであって、状況に応じた追加認証ではありません。
この問題に関係する言葉
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- CAPTCHA画面を操作しているのが人か自動プログラムかを見分ける仕組み。ゆがんだ文字を読ませたり画像を選ばせたりして判定します。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問5
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)