認証技術・利用者認証・生体認証・PKI|令和6年度 情報セキュリティマネジメント試験 科目B 問13
A社は,従業員100名の食品製造・販売会社である。A社では,営業部が取り扱う顧客情報をX社のSaaSであるX顧客管理サービス(以下,Xサービスという)を利用して管理している。また,A社は,Xサービスの不正アクセス対策として,Xサービスへのログインは,A社の社内ネットワークからだけ許可しており,A社の社外からはできないように設定している。Xサービスに備わっている不正ログインを防止するための機能と,A社がXサービスに適用している現在の設定を表1に示す。
表1 不正ログインを防止するための機能と現在の設定(抜粋)
| 不正ログインを防止するための機能 | 現在の設定 | |
|---|---|---|
| 機能1 | 指定したIPアドレスからアクセスした場合だけ,ログインできるよう制限する。 | 有効 |
| 機能2 | 利用者IDとパスワードによって認証する。 | 有効 |
| 機能3 | 英字,数字,記号の3種類全てを含む8文字以上のパスワードを強制する。 | 有効 |
| 機能4 | ワンタイムパスワードによって認証する。 | 無効 |
| 機能5 | ログイン画面にCAPTCHAを表示し,回答させる。 | 無効 |
注 A社が使用しているグローバルIPアドレスを指定している。
A社では,昨今の社会情勢を鑑みて,営業部員を対象にテレワーク制度の導入を検討することにした。社外からもXサービスを利用できるようにしたい。また,社外から不正アクセスされるリスクを低減するために,利用者認証を強化したい。そこで,機能1~5の設定について,必要な変更を二つ実施することにした。
設問 A社が実施することにした設定変更の組合せはどれか。解答群のうち,最も適切なものを選べ。
- ✓ これが正解有効から無効に変更する機能=機能1 / 無効から有効に変更する機能=機能4
- 有効から無効に変更する機能=機能1 / 無効から有効に変更する機能=機能5
- 有効から無効に変更する機能=機能2 / 無効から有効に変更する機能=機能4
- 有効から無効に変更する機能=機能2 / 無効から有効に変更する機能=機能5
- 有効から無効に変更する機能=機能3 / 無効から有効に変更する機能=機能4
- 有効から無効に変更する機能=機能3 / 無効から有効に変更する機能=機能5
解説
社外から使えるようにする設定と、認証を足す設定を一つずつ選びます。
科目Bは、事例文のどこを読めば決まるかを先に押さえると迷いません。この設問で見るべきなのは表1ではなく、設問の直前にある段落です。そこにA社がこれからやりたいことが二つ書かれています。社外からもXサービスを利用できるようにすること、そして社外から不正アクセスされるリスクを低減するために利用者認証を強化することです。変更する設定も二つなので、一つずつが片方の狙いに対応すると考えて読めます。 そうすると軸は二つになります。一つ目は、いま社外からのログインを妨げているのはどの機能か。二つ目は、利用者が本人であることの確かめ方を増やすのはどの機能か。この二点だけで、六つの組合せは絞り込めます。 一つ目は、事例文の最初の段落と表1を合わせて読むと決まります。A社が社内ネットワークからだけログインを許せている理由にあたる行が表1にあり、表1の下にある注も同じ設定について述べています。逆に、機能2や機能3の説明文は接続元がどこかにいっさい触れていません。ですから、この二つのどちらを止めても社外から使えるようにはならず、認証を弱める方向に働くだけです。 二つ目は、現在の設定が無効になっている機能4と機能5の説明文を見比べます。一方は認証の方式そのものを増やすもの、もう一方はログイン画面で回答を求めるものだと表1に書かれています。強化したいのは利用者認証、つまり相手が誰かを確かめる手だてですから、どちらが当たるかは表1の説明文だけで決まります。 やりたいことを二つ読み取り、それぞれに対応する行を表1から選ぶ。この順で読めば、組合せの数に振り回されません。
ほかの選択肢はなぜ違うのか
- 社外から使えるようにする側の変更は合っていますが、足すのが機能5です。機能5はログイン画面での回答を求めるもので、機械的に繰り返される試行は減らせても、相手が誰かを確かめる手だてが増えるわけではありません。
- 機能2を無効にすると、利用者IDとパスワードによる認証そのものをやめることになり、強化したいという方針と逆を向きます。しかも接続元を社内に限っているのは機能2ではないので、社外から利用できるようにもなりません。
- 認証の土台である機能2を外したうえで、足すのはログイン画面での回答を求める機能5です。社外からの利用を妨げている設定は残ったままで、本人を確かめる手だては増えるどころか減ってしまいます。
- 機能4を足す点は方針に沿いますが、機能3を無効にすると文字種と長さの強制がなくなり、パスワードは推測されやすくなります。加えて、社外からのログインを妨げている設定にはまったく触れていません。
- 機能3を無効にしてパスワードの強度の下支えをやめ、機能5を足す組合せです。どちらも利用者認証を強くする側に働かず、社外からの接続を止めている設定にも触れていないので、二つの狙いのどちらも満たしません。
この問題に関係する言葉
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- CAPTCHA画面を操作しているのが人か自動プログラムかを見分ける仕組み。ゆがんだ文字を読ませたり画像を選ばせたりして判定します。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
出典:令和6年度 情報セキュリティマネジメント試験 科目B 問13
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)