リスクベース認証|情報セキュリティマネジメント 令和4年 サンプル問題 問24

出典:令和4年度 サンプル問題 科目A 問24 分野:セキュリティ / 情報セキュリティ
リスクベース認証に該当するものはどれか。
  • ア:インターネットバンキングでの取引において,取引の都度,乱数表の指定したマス目にある英数字を入力させて認証する。
  • イ:全てのアクセスに対し,トークンで生成されたワンタイムパスワードを入力させて認証する。
  • ウ:利用者のIPアドレスなどの環境を分析し,いつもと異なるネットワークからのアクセスに対して追加の認証を行う。
  • エ:利用者の記憶,持ち物,身体の特徴のうち,必ず二つ以上の方式を組み合わせて認証する。
解説

リスクベース認証は、アクセス時の状況を分析し、通常とは異なるアクセスなど、リスクが高いと判断した場合に追加の認証を要求する方式です。IPアドレス・利用端末・アクセスする地域・時間帯などが判断材料になります。

リスクベース認証ダウンロード

本問では、「利用者のIPアドレスなどの環境を分析し」「いつもと異なるネットワークからのアクセスに対して追加の認証を行う」という部分が判断のポイントです。アクセス状況に応じて認証の強さを変えているため、が適切です。

❌他選択肢が誤りの理由
ア:インターネットバンキングでの取引において,取引の都度,乱数表の指定したマス目にある英数字を入力させて認証する。
⇒乱数表を利用した認証の説明です。アクセス状況のリスクを分析して認証方法を変える仕組みではありません。
イ:全てのアクセスに対し,トークンで生成されたワンタイムパスワードを入力させて認証する。
⇒ワンタイムパスワードによる認証の説明です。全てのアクセスで同じ追加認証を行っており、リスクに応じて認証を変える方式ではありません。
エ:利用者の記憶,持ち物,身体の特徴のうち,必ず二つ以上の方式を組み合わせて認証する。
⇒多要素認証の説明です。知識・所持・生体といった異なる認証要素を組み合わせる方式であり、アクセス時のリスクを評価するリスクベース認証とは異なります。
TSUNAGARU-ADVICE

まず押さえたいこと

リスクベース認証は、利用者のアクセス状況を分析し、通常と異なるアクセスなどリスクが高いと判断した場合だけ追加認証を行う方式です。IPアドレス・端末・地域・時間帯などを手掛かりにして、認証の強さを変えます。

試験では、「リスクベース認証=普段と違うアクセスだけ追加認証」と押さえると判断しやすくなります。

迷ったときの判断軸

「全てのアクセスで同じ認証を行う」のではなく、アクセスごとの危険度に応じて認証方法を変えることが判断軸です。ワンタイムパスワードを毎回使う方式や、常に2つ以上の要素を使う多要素認証とは区別しましょう。

科目Bにつなげるために

科目Bでは、普段と異なるIPアドレスや端末、海外からのログインなどをログから見つけ、不正アクセスの可能性を判断する場面につながります。通常時との差分を検知し、必要なときだけ追加認証を要求するという考え方を押さえておきましょう。