令和6年度 科目A 問5
認証技術・利用者認証・生体認証・PKI
リスクベース認証の説明
リスクベース認証の説明として,適切なものはどれか。
- ア機器の画面に表示された点を正しい順序に一筆書きでなぞった場合,認証が成功し,機器のロックが解除される。
- イ通常とは異なるIPアドレス,Webブラウザなどから認証要求があった場合に,追加の認証を行う。
- ウ認証局が,Webサイトへのサーバ証明書発行において,サーバ証明書に記載される組織のドメイン利用権,法的及び物理的実在性を確認する。
- エゆがんだ文字を含む画像を表示し,その文字が正しく入力された場合に認証が成功する。
答えと解説を見る
✓ これが正解イ通常とは異なるIPアドレス,Webブラウザなどから認証要求があった場合に,追加の認証を行う。
解説
普段と違う状況のときだけ追加の認証を求める方式です。
リスクベース認証は、アクセスしてきた状況から危険の度合いを判断し、その度合いに応じて認証の厳しさを変える方式です。普段と同じ環境からのアクセスならそのまま通し、いつもと違うIPアドレスやWebブラウザからの要求であれば、追加の認証を求めます。利用者全員に毎回重い手続を課さずに、あやしいときだけ手間をかけられるのが利点です。だから、通常とは異なる環境からの認証要求に追加の認証を行うという説明が適切です。
ほかの選択肢はなぜ違うのか
- ア機器の画面に表示された点を正しい順序に一…:画面に表示された点を正しい順序で一筆書きになぞって解除するのは、覚えた形を入力させる認証のやり方です。状況に応じて厳しさを変える仕組みではないので、当てはまりません。
- ウ認証局が,Webサイトへのサーバ証明書発…:認証局がサーバ証明書の発行時に組織のドメイン利用権や実在性を確認するのは、証明書を出す側の審査手続です。利用者の認証の場面で危険度に応じて変える話ではありません。
- エゆがんだ文字を含む画像を表示し,その文字…:ゆがんだ文字の画像を表示して正しく入力できたら通すのは、CAPTCHAの仕組みです。人か自動プログラムかを見分けるものであって、状況に応じた追加認証ではありません。
この問題の用語
- リスクベース認証いつもと違う場所や機器からの利用を見つけたときだけ、追加の確認を求めるやり方。普段どおりの利用では手間を増やしません。
- CAPTCHA画面を操作しているのが人か自動プログラムかを見分ける仕組み。ゆがんだ文字を読ませたり画像を選ばせたりして判定します。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問5
同じ用語が出る問題
- 令和8年度 科目A 問10:サブネットマスクに関する問題(IPアドレス)
- 令和6年度 科目B 問13:利用者認証に関する問題(CAPTCHA)
- 令和6年度 科目A 問6:公開鍵を利用して行う動作(サーバ証明書)
- 令和5年度 科目A 問8:電子署名法に関する記述(認証局)
- 科目A・B サンプル問題 科目A 問24:リスクベース認証に該当するもの(リスクベース認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)