令和3年度 春期 午前 問39
セキュリティ
リスクベース認証の特徴
リスクベース認証の特徴はどれか。
- アいかなる利用条件でのアクセスの要求においても,ハードウェアトークンとパスワードを併用するなど,常に二つの認証方式を併用することによって,不正アクセスに対する安全性を高める。
- イいかなる利用条件でのアクセスの要求においても認証方法を変更せずに,同一の手順によって普段どおりにシステムにアクセスできるようにし,可用性を高める。
- ウ普段と異なる利用条件でのアクセスと判断した場合には,追加の本人認証をすることによって,不正アクセスに対する安全性を高める。
- エ利用者が認証情報を忘れ,かつ,Web ブラウザに保存しているパスワード情報を使用できないリスクを想定して,緊急と判断した場合には,認証情報を入力せずに,利用者は普段どおりにシステムを利用できるようにし,可用性を高める。
答えと解説を見る
✓ これが正解ウ普段と異なる利用条件でのアクセスと判断した場合には,追加の本人認証をすることによって,不正アクセスに対する安全性を高める。
解説
普段と違う条件のときだけ追加の認証を求めます。
設問は、リスクベース認証の特徴を四通りの記述の中から選ばせています。ですから見分けの軸は、その記述が求める手続を利用の条件によって変えているかどうかと、変える向きが安全性を高める側かどうか、という二点だけです。リスクベース認証は、いつもと同じ機器や場所からの利用であればそのまま通し、見慣れない端末や普段とかけ離れた場所からの要求だと判断したときにだけ、追加の本人認証を挟みます。危ないと見た場面にだけ手間を寄せるので、日ごろの使い勝手を大きく損なわずに不正アクセスを防ぎやすくなります。ですから選ぶべきなのは、普段と異なる利用条件でのアクセスと判断した場合に追加の本人認証をするという記述になります。
ほかの選択肢はなぜ違うのか
- アいかなる利用条件でのアクセスの要求におい…:利用の条件にかかわらず、いつでも二つの方式を組み合わせて確かめるという記述です。安全性は高まりますが、危険の度合いを見て手続を変えるという仕組みにはなっていません。
- イいかなる利用条件でのアクセスの要求におい…:どのような条件でも手順を変えず、いつもどおりに使えるようにするという記述です。条件によって使い分ける要素がなく、危ない場面でも確かめが増えないままになります。
- エ利用者が認証情報を忘れ,かつ,Web ブ…:認証に必要な情報を使えない場面を想定し、緊急と判断したら入力なしで使えるようにするという記述です。確かめを省く向きなので、なりすましを防ぐ側には働きません。
この問題の用語
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
出典:令和3年度 春期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 秋期 午前 問55:サービス可用性管理に関する問題(可用性)
- 令和7年度 秋期 午前 問44:デジタルフォレンジックスの問題(不正アクセス)
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 平成31年度 春期 午前 問37:リスクベース認証の特徴(リスクベース認証)
- 平成28年度 秋期 午前 問40:リスクベース認証の特徴(リスクベース認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)