平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
認証技術
チャレンジレスポンス方式の問題
チャレンジレスポンス方式として,適切なものはどれか。
- アSSL によって,クライアント側で固定パスワードを暗号化して送信する。
- イトークンという装置が表示する毎回異なったデータをパスワードとして送信する。
- ウ任意長のデータを入力として固定長のハッシュ値を出力する。
- エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を認証用データに用いる。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を認証用データに用いる。
解説
サーバの乱数とパスワードを演算して返すのがこの方式です。
チャレンジレスポンス方式は、パスワードそのものを回線に流さずに本人を確かめる認証の方式です。まずサーバが、毎回異なるランダムなデータをチャレンジとしてクライアントへ送ります。クライアントは、利用者が入力したパスワードとそのチャレンジを組み合わせて演算し、結果をレスポンスとしてサーバに返します。サーバも手元の情報で同じ演算を行い、結果が一致すれば認証が成立します。チャレンジが毎回変わるので、盗聴したレスポンスを後から送り直しても通りません。判断の軸は、サーバから送られた値を使って演算する手順があるかどうかです。
ほかの選択肢はなぜ違うのか
- アSSL によって,クライアント側で固定パ…:SSL で通信路を暗号化して固定パスワードを送る形です。回線上は守られますが、同じパスワードを毎回送る点は変わらず、サーバからの問いかけに応じて計算する流れがありません。
- イトークンという装置が表示する毎回異なった…:トークンが表示する毎回異なる値を送るのは、ワンタイムパスワードの一方式です。値は装置の側だけで作られ、サーバが送ってきたデータを受け取って計算する流れが含まれていません。
- ウ任意長のデータを入力として固定長のハッシ…:任意長の入力から固定長のハッシュ値を出すのは、ハッシュ関数そのものの説明です。認証の部品として使われることはありますが、これだけでは認証の手順を表したことになりません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問2(ハッシュ値)
- 令和6年度 秋期 午前Ⅱ 問15:DTLSの特徴(チャレンジレスポンス)
- 令和5年度 春期 午前Ⅱ 問4:衝突発見困難性に関する記述(ハッシュ値)
- 令和3年度 秋期 午前Ⅱ 問16:EAP-TLSが行う認証(チャレンジレスポンス)
- 平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問2:IEEE 802.1Xの問題(チャレンジレスポンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)