平成27年度 春期 (特別措置試験) 問54
セキュリティ
生体認証に関する問題
ある認証システムでは虹彩認証とパスワード認証を併用しており,認証手順は次のとおりである。この認証システムの特徴として,適切なものはどれか。
〔認証手順〕
① 虹彩認証に成功するとログインできる。
② 虹彩認証に3回失敗するとパスワードの入力を求める。
③ 正しいパスワードを入力することでログインできる。
④ パスワード認証に3回失敗するとアカウントがロックアウトされる。
- ア虹彩認証と併用しているので,パスワードの定期的な変更を行わなくても安全である。
- イ体調の変化などによって虹彩認証が失敗しても,パスワードを入力することでログインができるので,利便性が高い。
- ウ本人固有の生体情報も認証に使用するので,パスワード認証だけに比べて認証の強度が高い。
- エ万が一,虹彩認証で他人を本人と識別してしまっても,パスワード認証によってチェックすることができるので,認証の強度が高い。
答えと解説を見る
✓ これが正解イ体調の変化などによって虹彩認証が失敗しても,パスワードを入力することでログインができるので,利便性が高い。
解説
どちらか片方で通れる形は、強さではなく便利さのほうです。
手順をよく読むと、二つの認証は片方ずつで通れる形になっています。虹彩認証で通ればそれで入れ、失敗したときにだけパスワードに移り、そちらで通っても入れます。つまり両方を求めているのではなく、どちらか片方でよい形です。ですからこの組み合わせで上がるのは、体調などで虹彩がうまくいかないときにも入れるという、使いやすさのほうになります。片方で通れる以上、強さは弱いほうに引かれます。強さを上げたいなら、二つとも通ることを求める形にします。知っているもの、持っているもの、その人自身であるもの。この三つの種類から二つ以上を組み合わせるのが定石です。同じ種類を二つ重ねても、あまり強くなりません。なお、体そのものを使う認証は、盗まれても取り替えがきかないという弱みを併せ持っています。そこがパスワードとの違いです。
ほかの選択肢はなぜ違うのか
- ア虹彩認証と併用しているので,パスワードの…:併用しているからパスワードを変えなくてよい、と述べています。片方で通れる形なので、そちらの守りは緩められません。生体だけで通る形なら、定期的な変更という考え方はそもそも必要ありません。ここは片方がパスワードなので、別の話になります。出題当時は定期的な変更が広く勧められていました。その後、国の案内などでは、漏えいのおそれが無ければ定期的に変える必要は無いという考え方に改められています。
- ウ本人固有の生体情報も認証に使用するので,…:生体の情報を使うから強い、と述べています。両方を求める形ならそう言えますが、ここは片方で足ります。両方に通ることを求める形なら、この言い方が当たります。手順の二つ目を読み替えれば、そういう仕組みも実際に作れます。
- エ万が一,虹彩認証で他人を本人と識別してし…:虹彩で誤っても後で確かめられる、と述べています。手順では、虹彩で通った時点でそのまま入れます。後ろの段で必ず確かめる形なら、この言い方が当たります。どこで止まるかを、手順の上から順に指でたどって確かめておきます。
この問題の用語
- 生体認証指紋や虹彩など、体の特徴で本人かどうかを確かめるやり方。忘れず持ち歩ける代わりに、漏れても取り替えられません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問54(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和8年度 問71:リスクベース認証の例(アカウント)
- 令和6年度 問72:認証の例だけを全て挙げたもの(生体認証)
- 令和6年度 問13(アカウント)
- 令和5年度 問99:バイオメトリクス認証の例(生体認証)
- 平成29年度 秋期 (特別措置試験) 問91:Cookieに関する問題(アカウント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)