情報セキュリティマネジメント試験 令和8年度 公開問題 問4
チャレンジレスポンス認証方式に該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
チャレンジレスポンス認証では、サーバが認証のたびに異なるランダムなデータである「チャレンジ」をクライアントへ送ります。クライアントは、パスワードなどの秘密情報とチャレンジを使って演算し、その結果である「レスポンス」を返します。サーバは同様に求めた値と照合して本人かどうかを確認します。パスワードそのものを通信経路に流さず、毎回異なる応答値になるため、過去の通信を盗聴して再送するリプレイ攻撃への耐性があります。したがって、エが正解です。
アの固定パスワードをTLSで送る方式は誤りです。これは暗号化された通信路を使った通常のパスワード認証です。TLSは盗聴を防ぎますが、サーバからのランダムなチャレンジを用いた演算は行っていません。
イの端末のシリアル番号を秘密鍵で暗号化する方式は誤りです。秘密鍵を使った処理は公開鍵暗号方式による認証に関連しますが、固定されたシリアル番号だけを用いるので、設問の内容にはサーバが毎回発行するチャレンジがありません。
ウのトークンに毎回異なる数字列が表示される方式は誤りです。これはワンタイムパスワード認証の説明です。パスワードが一度限りという点は似ていますが、サーバから受け取ったチャレンジに対する応答を計算する方式とは限りません。
【ポイント】 チャレンジレスポンス認証は、「サーバが乱数を送る」「利用者側が秘密情報と組み合わせる」「計算結果だけを返す」という流れで判断します。 固定パスワード、ワンタイムパスワード、公開鍵による認証との違いを押さえましょう。
出典:令和8年度 情報セキュリティマネジメント試験 公開問題 問4
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる