令和元年度 秋期 午前 問13
暗号技術
トランザクション署名の説明
インターネットバンキングでのMITB攻撃による不正送金について,対策として用いられるトランザクション署名の説明はどれか。
- ア携帯端末からの送金取引の場合,金融機関から携帯端末の登録メールアドレスに送金用のワンタイムパスワードを送信する。
- イ特定認証業務の認定を受けた認証局が署名したディジタル証明書をインターネットバンキングでの利用者認証に用いることによって,ログインパスワードが漏えいした際の不正ログインを防止する。
- ウ利用者が送金取引時に,送金処理を行うPCとは別のデバイスに振込先口座番号などの取引情報を入力して表示された値をインターネットバンキングに送信する。
- エログイン時に,送金処理を行うPCとは別のデバイスによって,一定時間だけ有効なログイン用のワンタイムパスワードを算出し,インターネットバンキングに送信する。
答えと解説を見る
✓ これが正解ウ利用者が送金取引時に,送金処理を行うPCとは別のデバイスに振込先口座番号などの取引情報を入力して表示された値をインターネットバンキングに送信する。
解説
取引情報を別デバイスで値に変換して送り、改ざんを見抜く仕組みです。
MITB攻撃は、利用者のPCのブラウザに入り込んだマルウェアが、正しい操作の裏側で通信内容を書き換え、振込先や金額を攻撃者のものにすり替える攻撃です。ログイン時の認証をいくら強化しても、ログインした後の取引内容を書き換えられると防げません。トランザクション署名は、送金処理を行うPCとは別のデバイスに、振込先口座番号などの取引情報そのものを入力し、そこから計算されて表示された値をインターネットバンキングに送ります。銀行側は届いた取引内容とこの値を突き合わせるため、途中でブラウザが取引内容を書き換えると値が合わなくなり、改ざんを検出できます。取引内容と結び付いた値を使う点が、ログイン用のワンタイムパスワードとの違いです。
ほかの選択肢はなぜ違うのか
- ア携帯端末からの送金取引の場合,金融機関か…:登録メールアドレスに送金用のワンタイムパスワードを送る方式は、本人確認の足しにはなりますが、その値が取引内容と結び付いていないため、振込先の書き換えは検出できません。
- イ特定認証業務の認定を受けた認証局が署名し…:認証局が署名したデジタル証明書による利用者認証は、ログイン時のなりすましへの対策の説明です。ログインした後に取引内容を書き換える攻撃への対策にはなりません。
- エログイン時に,送金処理を行うPCとは別の…:ログイン時に別のデバイスで一定時間だけ有効なワンタイムパスワードを算出して送る方式は、ログイン認証の強化です。値が取引情報と無関係なので、送金内容の書き換えは見抜けません。
この問題の用語
- MITB利用者のブラウザに入り込み、送金の内容などを書き換える攻撃です。別の機器で取引情報を確かめるトランザクション署名で見抜きます。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- トランザクション署名ネットバンキングでの不正送金を防ぐ仕組み。取引情報をPCとは別の機器に入力し、表示された値を送って改ざんを見抜きます。
- 認証業務電子署名の利用者が本人であることを証明する業務のこと。国が運営する認証局に限られず、民間の事業者も行うことができます。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問13
同じ用語が出る問題
- 令和8年度 科目A 問4:チャレンジレスポンスの問題(利用者認証)
- 令和6年度 科目B 問13:利用者認証に関する問題(ワンタイムパスワード)
- 令和6年度 科目A 問6:公開鍵を利用して行う動作(認証局)
- 令和5年度 科目A 問8:電子署名法に関する記述(認証業務)
- 科目A・B サンプル問題 科目A 問9:VDIに関する問題(MITB)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)