平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
利用者認証
ワンタイムパスワードに関する記述
S/KEY ワンタイムパスワードに関する記述のうち,適切なものはどれか。
- アクライアントは認証要求のたびに,サーバへシーケンス番号と種(Seed)からなるチャレンジデータを送信する。
- イサーバはクライアントから送られた使い捨てパスワードを演算し,サーバで記憶している前回の使い捨てパスワードと比較することによって,クライアントを認証する。
- ウ時刻情報を基にパスワードを生成し,クライアント,サーバ間でパスワードを時刻で同期させる。
- エ利用者が設定したパスフレーズは 1 回ごとに使い捨てる。
答えと解説を見る
✓ これが正解イサーバはクライアントから送られた使い捨てパスワードを演算し,サーバで記憶している前回の使い捨てパスワードと比較することによって,クライアントを認証する。
解説
S/KEY では受け取った値をハッシュし、前回の値と比べて認証します。
S/KEY は、パスフレーズと種をもとに、ハッシュ関数を何回も繰り返し掛けた値を使い捨てのパスワードにする方式です。使う順番は、掛けた回数の多いものから少ないものへと進みます。そのため、今回のパスワードにハッシュ関数を1回掛けると、前回使ったパスワードと同じ値になります。サーバは前回の値を記憶しておき、クライアントから届いた値をハッシュ演算して比べます。一致すれば正しい利用者と判断し、今回の値を次回の比較用に記憶し直します。ハッシュ関数は逆向きに計算できないので、通信を盗み見られても次のパスワードは作れません。サーバが受け取った値を演算して前回の値と比較するという記述が、この仕組みに合っています。
ほかの選択肢はなぜ違うのか
- アクライアントは認証要求のたびに,サーバへ…:シーケンス番号と種からなるチャレンジデータを送るのはサーバの側で、クライアントはそれを受けて応答を返します。記述は送る向きが逆になっています。
- ウ時刻情報を基にパスワードを生成し,クライ…:時刻をもとにパスワードを作り、クライアントとサーバで時刻を合わせるのは時刻同期方式です。S/KEY はチャレンジレスポンス方式で、時刻は使いません。
- エ利用者が設定したパスフレーズは 1 回ご…:利用者が設定したパスフレーズは、毎回の計算のもとになる秘密として繰り返し使います。1回ごとに使い捨てるのは、そこから生成された各回のパスワードです。
この問題の用語
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和5年度 秋期 午前Ⅱ 問7:トランザクション署名の説明(ワンタイムパスワード)
- 令和4年度 春期 午前Ⅱ 問11:MITBに関する問題(ワンタイムパスワード)
- 令和3年度 秋期 午前Ⅱ 問16:EAP-TLSが行う認証(ワンタイムパスワード)
- 令和2年度 10月 午前Ⅱ 問10:MITBに関する問題(ワンタイムパスワード)
- 令和元年度 秋期 午前Ⅱ 問1:FIDOに関する問題(ワンタイムパスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)