SkillStack
テクノロジ系7 / 25問

情報処理安全確保支援士試験 令和5年度 秋期 午前II 問7

インターネットバンキングでのMITB攻撃による不正送金について、対策として用いられるトランザクション署名の説明はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

トランザクション署名は、振込先口座番号や振込金額などの取引情報と、その取引を承認するための認証値とを結び付ける仕組みです。利用者は、送金操作を行うPCとは別の専用端末などに取引情報を入力し、その情報から算出された値をインターネットバンキングへ送信します。銀行側でも取引情報から値を検証するので、PC内に侵入したマルウェアが振込先や金額を書き換えた場合には値が一致せず、不正を検知できます。MITBは、ブラウザとサーバとの通信の間にマルウェアが入り込み、利用者が正しく操作していても取引内容を改ざんする攻撃です。この改ざんへの対策となるため、ウが正解です。

アの、登録メールアドレスへ送金用ワンタイムパスワードを送る方式は誤りです。これはワンタイムパスワードによる追加認証の説明であり、認証値が振込先や金額と結び付いていません。そのため、取引内容の改ざんを直接検知するトランザクション署名とは異なります。

イの、認証局が署名したデジタル証明書を利用者認証に使う方式は誤りです。これはクライアント証明書などを用いた本人認証の説明です。不正ログイン対策にはなりますが、ログイン後の取引内容の改ざんを検知する仕組みではありません。

エの、別デバイスで一定時間だけ有効なログイン用パスワードを算出する方式は誤りです。これは時刻同期方式などのワンタイムパスワード認証です。ログイン認証を強化しますが、個々の送金内容とは結び付いていません。

【ポイント】 トランザクション署名では、認証値に「誰が操作したか」だけでなく「どの取引を承認したか」も反映されます。単なるワンタイムパスワードとの違いは、振込先や金額などの取引情報が認証値の計算対象になる点です。

出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問7
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める