平成30年度 春期 午前Ⅱ 問20
情報セキュリティ
SAMLに関する問題
SAML(Security Assertion Markup Language)の説明として,最も適切なものはどれか。
- アWebサービスに関する情報を公開し,Webサービスが提供する機能などを検索可能にするための仕様
- イ権限がない利用者による読取り,改ざんから電子メールを保護して送信するための仕様
- ウディジタル署名に使われる鍵情報を効率よく管理するためのWebサービスの仕様
- エ認証情報に加え,属性情報とアクセス制御情報を異なるドメインに伝達するためのWebサービスの仕様
答えと解説を見る
✓ これが正解エ認証情報に加え,属性情報とアクセス制御情報を異なるドメインに伝達するためのWebサービスの仕様
解説
SAMLは、認証・属性・アクセス制御の情報をドメイン間で伝える仕様です。
SAMLは、XMLを使って、ある利用者が認証されたこと、その利用者がどんな属性を持つか、何にアクセスしてよいかといった情報を、異なるドメインの間でやり取りするための仕様です。見分ける軸は、その仕様が何の情報を、どこからどこへ運ぶためのものかです。SAMLを使うと、利用者が一つのサイトで認証を受けた結果を別のドメインのサービスが受け取れるため、ドメインをまたいだシングルサインオンを実現できます。認証の結果そのものを、属性やアクセス制御の情報とともにドメインをまたいで渡す点が特徴です。ドメインをまたいで認証の結果を運ぶ仕様、と覚えておくと他の仕様と区別できます。
ほかの選択肢はなぜ違うのか
- アWebサービスに関する情報を公開し,We…:Webサービスに関する情報を公開して、提供する機能を検索できるようにするのは、Webサービスを探すための登録と検索の仕組みです。認証の結果を別のドメインへ伝えるSAMLの役割とは違います。
- イ権限がない利用者による読取り,改ざんから…:権限のない者による読取りや改ざんから電子メールを守って送るのは、S/MIMEなどの電子メールを保護する仕様の役割です。異なるドメインの間で認証の情報を伝えるSAMLとは用途が違います。
- ウディジタル署名に使われる鍵情報を効率よく…:デジタル署名に使う鍵の情報を効率よく管理するためのWebサービスの仕様は、鍵の登録や検索を扱う仕組みです。鍵の管理が目的であり、認証や属性の情報を異なるドメインへ伝えるSAMLとは別のものです。
この問題の用語
- S/MIME電子メールの本文を暗号化し、署名で送信者と改ざんの有無も確かめられる方式です。メールサーバへのログイン認証やIPsecとは役割が違います。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
出典:平成30年度 春期 システム監査技術者試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(S/MIME)
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(電子メール)
- 令和3年度 秋期 午前Ⅱ 問17:デジタル署名に関する問題(ディジタル署名)
- 令和3年度 秋期 午前Ⅱ 問9:全般統制に関する問題(改ざん)
- 平成30年度 春期 午前Ⅱ 問1:インプットコントロールの問題(アクセス制御)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)