情報セキュリティマネジメント試験 令和6年度 公開問題 問5
リスクベース認証の説明として、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
リスクベース認証は、認証要求ごとに不正利用の危険度を判定し、危険度が高い場合にだけ追加の本人確認を行う方式です。例えば、普段とは異なるIPアドレス、端末、Webブラウザ、地域、時刻からのアクセスや、短時間での不自然な連続ログインを検知すると、ワンタイムパスワードや生体認証などを追加します。通常の利用では簡便な認証にとどめ、疑わしい場合には認証を強化するので、利用者の利便性と安全性を両立しやすい点が特徴です。この追加確認はステップアップ認証とも呼ばれます。
アの画面上の点を順番になぞる方式は誤りです。これはパターン認証又はパターンロックの説明であり、利用状況の危険度に応じて認証方法を変えるものではありません。
ウの認証局による組織確認は誤りです。これは、EVサーバ証明書などを発行する際の審査に関する説明です。認証局がドメインの利用権や組織の法的・物理的実在性を確認し、Webサイトの身元を証明します。
エのゆがんだ文字を入力させる方式は誤りです。これはCAPTCHAの説明であり、操作している主体が人間か自動プログラムかを判別するための対策です。特定の利用者本人であることを確認する認証とは目的が異なります。
【ポイント】 リスクベース認証では、接続元、端末、時間帯、行動履歴などをリスク判定に利用します。 危険度が高いときだけ追加認証を求める仕組みが、ステップアップ認証です。 CAPTCHAはボット対策、サーバ証明書はWebサイトの身元確認であり、利用者認証とは区別します。
出典:令和6年度 情報セキュリティマネジメント試験 公開問題 問5
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる