令和6年度 秋期 午前Ⅱ 問23
セキュリティ
SAMLに関する問題
複数のシステムやサービスの間で利用される SAML はどれか。
- アシステムの負荷や動作状況に関する情報を送信するための仕様
- イ脆弱性に関する情報や脅威情報を交換するための仕様
- ウ通信を暗号化し,VPN を実装するための仕様
- エ認証や認可に関する情報を交換するための仕様
答えと解説を見る
✓ これが正解エ認証や認可に関する情報を交換するための仕様
解説
SAMLは、認証や認可に関する情報を交換するための仕様です。
SAML は、複数のシステムやサービスの間で、利用者の認証の結果や属性、認可に関する情報を、XML 形式でやり取りするための仕様です。ある仕組みで一度認証を受ければ、連携する別のサービスを改めてログインせずに使えるようにする、シングルサインオンやアイデンティティ連携の実現に使われます。見分ける軸は、仕様がやり取りする情報の中身です。認証や認可の情報なら SAML で、システムの稼働状況、脅威の情報、通信の暗号化はそれぞれ別の仕様の役目です。認証済みであるという主張を相手に伝える仕様、と覚えておくと結び付けやすくなります。
ほかの選択肢はなぜ違うのか
- アシステムの負荷や動作状況に関する情報を送…:システムの負荷や動作状況に関する情報を送るのは、機器やサーバの監視に使われる管理用の仕様の役目です。利用者が誰かを証明する情報を扱う SAML とは、やり取りする中身が違います。
- イ脆弱性に関する情報や脅威情報を交換するた…:脆弱性情報や脅威情報を交換するための仕様は、セキュリティ情報の共有を目的とした別の仕様の役目です。SAML は脅威の情報ではなく、認証や認可の結果を伝えるために使われます。
- ウ通信を暗号化し,VPN を実装するための…:通信を暗号化して VPN を作るのは、IPsec などの通信を保護するための仕様の役目です。SAML は経路を暗号化する仕組みではなく、サービス間で認証の情報を受け渡すための仕様です。
この問題の用語
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和6年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問23
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問25:PoCに関する問題(脆弱性)
- 令和6年度 秋期 午前Ⅱ 問11:JIS Q 21500の問題(脅威)
- 令和3年度 秋期 午前Ⅱ 問24:テンペスト攻撃の説明とその対策(暗号化)
- 平成26年度 春期 午前Ⅱ 問25:SSLに関する記述(認証)
- 平成25年度 春期 午前Ⅱ 問22:環境ラベルに関する問題(認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)