令和7年度 秋期 午前Ⅱ 問11
利用者認証
NIST SP 800-63-3 で定義されている Identity Proofing に該当するものはどれか。
- アシステムに利用者を登録する際に,利用者本人と写真付き身分証とを照合し,確認する。
- イシステムに利用者を登録する際に,利用者本人の希望する利用者 ID が既に別の利用者に利用されていないかどうかを確認する。
- ウ利用者がシステムにログインした際に,システムから利用者に電子メールを送信し,ログインしたことを利用者本人に確認させる。
- エ利用者がシステムにログインする際に,利用者の入力した利用者 ID 及びパスワードとシステムに登録されている情報とを照合し,利用者本人かどうかを確認する。
答えと解説を見る
✓ これが正解アシステムに利用者を登録する際に,利用者本人と写真付き身分証とを照合し,確認する。
解説
登録時に本人と写真付き身分証を照合する身元確認が該当します。
設問が挙げる NIST SP 800-63-3 は、デジタルアイデンティティの取扱いを定めた米国のガイドラインの版の一つです。そこでは、利用者を登録する段階で申請者が実在の本人であることを確かめる手続と、ログインの段階で登録済みの利用者であることを確かめる手続とを分けて扱っています。Identity Proofing は前者の身元確認に当たり、写真付き身分証と本人とを照合する方法はその代表例です。見分ける軸は、確認が登録時のものかログイン時のものかという段階と、何を確かめているかです。
ほかの選択肢はなぜ違うのか
- イシステムに利用者を登録する際に,利用者本…:希望する利用者 ID がほかの利用者に使われていないかの確認は、ID の重複を防ぐためのシステム側の手続です。申請者が実在の人物として本人であることを確かめるものではないので、身元の確認には当たりません。
- ウ利用者がシステムにログインした際に,シス…:ログインの際にメールを送って本人に知らせる仕組みは、身に覚えのないログインに気付かせるための通知です。登録の段階で行う手続ではなく、ログイン後の利用状況を本人に確かめさせる対策です。
- エ利用者がシステムにログインする際に,利用…:利用者 ID とパスワードを登録済みの情報と照合するのは、ログイン時の認証です。すでに登録された利用者であることを確かめる手続であり、登録の段階で申請者の身元を確かめる手続とは段階が違います。
この問題の用語
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問11
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)