令和8年度 問71
セキュリティ
リスクベース認証の例
インターネットバンキングなどのWebサイトで利用されているリスクベース認証の例として,適切なものはどれか。
- ア利用者がいつもログインに使っているPCとは異なるPCからのログインであったので,本人しか知らない秘密の質問による追加の認証を行った。
- イ利用者がログインした後,画面操作が一定時間なかったので,自動的にログアウトして,再度ログインを求めた。
- ウ利用者がログインするときにパスワードを連続して複数回間違って入力したので,アカウントをロックした。
- エ利用者がログインに使っているパスワードが長期間変更されていなかったので,パスワードの変更を促した。
答えと解説を見る
✓ これが正解ア利用者がいつもログインに使っているPCとは異なるPCからのログインであったので,本人しか知らない秘密の質問による追加の認証を行った。
解説
いつもと違う点があるときだけ、追加の確認を求める方式です。
リスクベース認証は、いつもの利用のしかたと違う点があるかどうかを見て、あやしいと判断したときだけ追加の確認を求める方式です。使っている機器、つないでいる場所、時間帯などが普段と食い違えば、本人ではない可能性が上がります。いつもと同じであれば手間をかけず、違うときだけ厚くするので、利用者の手間と安全のつり合いが取れます。いつもと異なるPCからのログインであったため、本人しか知らない秘密の質問による追加の認証を行ったという例が、これに当たります。判断の材料をどこまで集めるかは、利用者の行動を見張ることと表裏なので、何を見ているのかを明らかにしておくことも求められます。
ほかの選択肢はなぜ違うのか
- イ利用者がログインした後,画面操作が一定時…:一定時間操作がなかったので自動的にログアウトさせたと述べています。席を離れた隙に使われることへの備えであり、いつもと違うかどうかを見て確認を足す仕組みではありません。
- ウ利用者がログインするときにパスワードを連…:パスワードを続けて間違えたのでアカウントを使えなくしたと述べています。手当たりしだいに試されることへの備えであって、利用のしかたの違いから判断しているわけではありません。
- エ利用者がログインに使っているパスワードが…:長い間変えていないパスワードについて、変更を促したと述べています。古いまま使い続ける危険への備えであり、その時々のログインがあやしいかどうかを見るものではありません。
この問題の用語
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
出典:令和8年度 ITパスポート試験 問71
同じ用語が出る問題
- 令和6年度 問13(アカウント)
- 平成29年度 秋期 (特別措置試験) 問91:Cookieに関する問題(アカウント)
- 平成29年度 秋期 (特別措置試験) 問70:振る舞い検知の技術に関する記述(アカウント)
- 平成29年度 秋期 (特別措置試験) 問59:パスワードに関する問題(アカウント)
- 平成28年度 秋期 (特別措置試験) 問85(アカウント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)