平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
認証・認可技術
SMTP-AUTHに関する問題
SMTP-AUTH における認証の動作を説明したものはどれか。
- アSMTP サーバに電子メールを送信する前に,電子メールを受信し,その際にパスワード認証が行われたクライアントの IP アドレスに対して,一定時間だけ電子メールの送信を許可する。
- イクライアントが SMTP サーバにアクセスしたときに利用者認証を行い,許可された利用者だけから電子メールを受け付ける。
- ウサーバは認証局のディジタル証明書をもち,クライアントから送信された認証局の署名付きクライアント証明書の妥当性を確認する。
- エ利用者が電子メールを受信する際の認証情報を秘匿できるように,パスワードからハッシュ値を計算して,その値で利用者認証を行う。
答えと解説を見る
✓ これが正解イクライアントが SMTP サーバにアクセスしたときに利用者認証を行い,許可された利用者だけから電子メールを受け付ける。
解説
SMTP-AUTH は、送信時に SMTP サーバが利用者を認証します。
SMTP-AUTH は、メールを送るときに使う SMTP に、利用者認証の手順を加えた仕組みです。もともとの SMTP には認証の手順がなく、誰から送られたメールでも受け付けてしまうため、迷惑メールの踏み台にされるおそれがありました。SMTP-AUTH では、クライアントが SMTP サーバに接続した時点で、利用者 ID とパスワードなどによって利用者を確かめます。認証に成功した利用者からのメールだけを受け付けるので、無関係な人による送信を防げます。見分ける軸は、どの通信の場面で、誰が認証をするかです。送信の場面で、SMTP サーバ自身が利用者を認証する点が要点です。
ほかの選択肢はなぜ違うのか
- アSMTP サーバに電子メールを送信する前…:送信の前にメールを受信させ、そのときパスワード認証に通った IP アドレスに一定時間だけ送信を許すのは、POP before SMTP の説明です。SMTP サーバ自身が認証する方式ではありません。
- ウサーバは認証局のディジタル証明書をもち,…:サーバが認証局の証明書を持ち、クライアントから送られた証明書の妥当性を確かめるのは、TLS などで使われる証明書によるクライアント認証の説明です。SMTP-AUTH の動作とは違います。
- エ利用者が電子メールを受信する際の認証情報…:メールを受信する際の認証情報を秘匿するため、パスワードからハッシュ値を計算して認証するのは、APOP の説明です。受信の場面の仕組みであり、送信時の認証ではありません。
この問題の用語
- SMTP-AUTHメールを送る前に、利用者かどうかを確かめる仕組み。これがないと、他人のサーバを勝手に踏み台にされます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- クライアント証明書利用者側の機器が本人のものだと示す、電子的な証明書です。持っているものによる確認なので、トークンと組んでも2要素にはなりません。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
出典:平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問2(ハッシュ値)
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(利用者認証)
- 令和6年度 秋期 午前Ⅱ 問10(SMTP-AUTH)
- 平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:クライアント証明書に関する問題(クライアント証明書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)