平成30年度 春期 午前 問15
認証技術・利用者認証・生体認証・PKI
パスワードに関する問題
A社では,インターネットを介して提供される複数のクラウドサービスを,共用PCから利用している。共用PCの利用者IDは従業員の間で共用しているが,クラウドサービスの利用者IDは従業員ごとに異なるものを使用している。クラウドサービスのパスワードの管理方法のうち,本人以外の者による不正なログインの防止の観点から,適切なものはどれか。
- ア各従業員が指紋認証で保護されたスマートフォンをもち,スマートフォン上の信頼できるパスワード管理アプリケーションに各自のパスワードを記録する。
- イ各従業員が複雑で推測が難しいパスワードを一つ定め,どのクラウドサービスでも,そのパスワードを設定する。
- ウパスワードを共用PCのWebブラウザに記憶させ,次回以降に自動入力されるように設定する。
- エパスワードを平文のテキストファイル形式で記録し,共用PCのOSのデスクトップに保存する。
答えと解説を見る
✓ これが正解ア各従業員が指紋認証で保護されたスマートフォンをもち,スマートフォン上の信頼できるパスワード管理アプリケーションに各自のパスワードを記録する。
解説
本人だけが取り出せる場所に保管する方法が適切です。
この会社では、PCを従業員どうしで共用し、そのPCの利用者IDまで共用しています。つまり、共用PCの中に置いたものは、同じPCを使う他の従業員も同じように取り出せます。一方でクラウドサービスの利用者IDは従業員ごとに違うので、パスワードが他人の手に渡れば、その人になりすまして入られてしまいます。各自が持つスマートフォンに記録し、その端末を指紋認証のような生体認証で守り、信頼できるパスワード管理アプリケーションに保管する方法なら、本人以外は取り出せません。だから、本人以外の者による不正なログインを防ぐ観点では、この方法が適切です。
ほかの選択肢はなぜ違うのか
- イ各従業員が複雑で推測が難しいパスワードを…:推測されにくい一つの文字列を決めて、どのクラウドサービスにも同じものを設定すると、どこか一か所から漏れただけで、同じ組合せで他のサービスにも入られてしまいます。複雑さでは補えない弱点が残ります。
- ウパスワードを共用PCのWebブラウザに記…:共用PCのWebブラウザに覚えさせて次回から自動で入力させると、同じ端末を共用の利用者IDで使う他の従業員も、そのまま各自のクラウドサービスへ入れてしまいます。共用の場では本人だけの保護になりません。
- エパスワードを平文のテキストファイル形式で…:平文のテキストファイルにして共用PCのデスクトップに置くと、その端末を使う人は誰でも中身をそのまま読めます。守るための仕掛けが何も掛かっておらず、最も危うい保管の仕方です。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 生体認証指紋や虹彩など、体の特徴で本人かどうかを確かめるやり方。忘れず持ち歩ける代わりに、漏れても取り替えられません。
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- スマートフォン電話に小型のコンピュータを組み合わせた携帯端末です。アプリを追加して機能を増やせ、タッチパネルで操作します。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問15
同じ用語が出る問題
- 令和8年度 科目B 問13:入退室管理に関する問題(スマートフォン)
- 令和7年度 科目B 問15:匿名加工情報に関する問題(スマートフォン)
- 平成30年度 春期 午前 問22:生体認証に関する問題(生体認証)
- 平成29年度 春期 午前 問18:多要素認証に関する問題(生体認証)
- 平成28年度 春期 午前 問18:2要素認証に該当する組(生体認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)