令和5年度 秋期 午前Ⅱ 問7
攻撃手法
トランザクション署名の説明
インターネットバンキングでの MITB 攻撃による不正送金について,対策として用いられるトランザクション署名の説明はどれか。
- ア携帯端末からの送金取引の場合,金融機関から利用者の登録メールアドレスに送金用のワンタイムパスワードを送信する。
- イ特定認証業務の認定を受けた認証局が署名したデジタル証明書をインターネットバンキングでの利用者認証に用いることによって,ログインパスワードが漏えいした際の不正ログインを防止する。
- ウ利用者が送金取引時に,“送金操作を行う PC とは別のデバイスに振込先口座番号などの取引情報を入力して表示された値”をインターネットバンキングに送信する。
- エログイン時に,送金操作を行う PC とは別のデバイスによって,一定時間だけ有効なログイン用のワンタイムパスワードを算出し,インターネットバンキングに送信する。
答えと解説を見る
✓ これが正解ウ利用者が送金取引時に,“送金操作を行う PC とは別のデバイスに振込先口座番号などの取引情報を入力して表示された値”をインターネットバンキングに送信する。
解説
取引情報を別デバイスに入れて得た値を送り、取引内容を確かめる方式です。
MITB 攻撃では、PC のブラウザに入り込んだマルウェアが、利用者が正しくログインした後で振込先や金額を書き換えます。ログインの認証を強くしても、その後の書換えは止められません。トランザクション署名は、送金操作をする PC とは別のデバイスに振込先口座番号などの取引情報を入力し、そこで表示された値を送信する方式です。値は取引内容から計算されるので、PC の中で振込先がすり替えられると、銀行側で値が合わなくなります。取引内容と結び付いていること、PC とは別の機器を使うことの2点が要点です。
ほかの選択肢はなぜ違うのか
- ア携帯端末からの送金取引の場合,金融機関か…:登録メールアドレスに送金用のワンタイムパスワードを送る方式では、その値は振込先や金額と結び付いていません。ブラウザ内で取引内容を書き換えられても、正しい値として通ってしまいます。
- イ特定認証業務の認定を受けた認証局が署名し…:認定を受けた認証局の証明書で利用者を認証するのは、ログインを強くする対策です。パスワード漏えいによる不正ログインは防げますが、正規ログイン後に割り込む攻撃には効きません。
- エログイン時に,送金操作を行う PC とは…:別のデバイスでワンタイムパスワードを作る点はよく似ていますが、使うのはログインの時点です。ログインが済んだ後で取引内容をすり替える攻撃は、この方式では見抜けません。
この問題の用語
- トランザクション署名ネットバンキングでの不正送金を防ぐ仕組み。取引情報をPCとは別の機器に入力し、表示された値を送って改ざんを見抜きます。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- 認証業務電子署名の利用者が本人であることを証明する業務のこと。国が運営する認証局に限られず、民間の事業者も行うことができます。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問10:認証デバイスに関する記述(デジタル証明書)
- 令和7年度 春期 午前Ⅱ 問9:CPSに関する問題(認証業務)
- 令和4年度 春期 午前Ⅱ 問11:MITBに関する問題(MITB)
- 令和3年度 秋期 午前Ⅱ 問16:EAP-TLSが行う認証(ワンタイムパスワード)
- 令和2年度 10月 午前Ⅱ 問10:MITBに関する問題(トランザクション署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)