認証技術・利用者認証・生体認証・PKI|令和8年度 情報セキュリティマネジメント試験 科目A 問4
チャレンジレスポンス認証方式に該当するものはどれか。
- 固定パスワードを,TLSによる暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
- 端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
- トークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
- ✓ これが正解利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
解説
サーバから届いた乱数とパスワードを演算して返します。
チャレンジレスポンス認証方式は、パスワードそのものをネットワークに流さずに本人を確かめるやり方です。サーバがまず毎回異なるランダムなデータを送ります。これがチャレンジです。クライアントはそれと利用者が入力したパスワードを使って演算し、その結果だけを送り返します。これがレスポンスです。サーバは自分の側でも同じ計算をして、一致すれば本人だと判断します。流れるのは計算結果なので、途中で盗み見られてもパスワード自体は分かりません。
ほかの選択肢はなぜ違うのか
- 固定パスワードを暗号化した通信で送ってサーバで検証するのは、通信路を守ってパスワードをそのまま送る方式です。乱数と組み合わせて計算結果を返すチャレンジレスポンスとは異なります。
- 端末のシリアル番号を秘密鍵で暗号化して送るのは、機器を鍵で証明する方式です。サーバから毎回送られる乱数を使う仕組みではないので、この方式には当たりません。
- トークンが自動表示する認証のたびに異なる数字列を送るのは、ワンタイムパスワードの仕組みです。使い捨ての点は似ますが、サーバから受け取った乱数と演算するわけではありません。
この問題に関係する言葉
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
出典:令和8年度 情報セキュリティマネジメント試験 科目A 問4
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)