CHAPTCHAに該当する者|情報セキュリティマネジメント 令和4年 サンプル問題 問25
出典:令和4年度 サンプル問題 科目A 問25
分野:セキュリティ / 情報セキュリティ
Webサイトで利用されるCAPTCHAに該当するものはどれか。
- ア:人からのアクセスであることを確認できるよう,アクセスした者に応答を求め,その応答を分析する仕組み
- イ:不正なSQL文をデータベースに送信しないよう,Webサーバに入力された文字列をプレースホルダに割り当ててSQL文を組み立てる仕組み
- ウ:利用者が本人であることを確認できるよう,Webサイトから一定時間ごとに異なるパスワードを要求する仕組み
- エ:利用者が本人であることを確認できるよう,乱数をWebサイト側で生成して利用者に送り,利用者側でその乱数を鍵としてパスワードを暗号化し,Webサイトに送リ返す仕組み
TSUNAGARU-ADVICE
まず押さえたいこと
CAPTCHAは、Webサイトへのアクセスが人によるものか、自動プログラムによるものかを判別する仕組みです。画像中の文字入力や、特定の画像を選ばせる操作など、人には比較的簡単でも自動化しにくい課題への応答を求めます。
試験では、「CAPTCHA=人間かボットかを見分ける」と押さえると判断しやすくなります。
迷ったときの判断軸
「本人であること」を確認する認証ではなく、人間によるアクセスかどうかを確認する点がCAPTCHAの特徴です。プレースホルダはSQLインジェクション対策、一定時間ごとに変わるパスワードはワンタイムパスワード、乱数に応答する方式はチャレンジレスポンス認証に関係します。
科目Bにつなげるために
科目Bでは、ログイン画面や申込みフォームに対する大量の自動アクセスを防ぐ対策としてCAPTCHAが登場することがあります。総当たり攻撃やボットによる自動処理を抑止する補助的な対策と捉え、利用者認証そのものを強化する多要素認証などとは分けて考えましょう。
CAPTCHAは、Webサイトへのアクセスや操作を行っているのが、人間なのか自動プログラムなのかを判別するための仕組みです。画像の選択、文字の入力、簡単な操作などを求め、その応答から人によるアクセスかどうかを確認します。
本問では、「人からのアクセスであることを確認できるよう」「応答を求め、その応答を分析する」という部分が判断のポイントです。この特徴に当てはまるため、アが適切です。
❌他選択肢が誤りの理由イ:不正なSQL文をデータベースに送信しないよう,Webサーバに入力された文字列をプレースホルダに割り当ててSQL文を組み立てる仕組み
⇒SQLインジェクション対策の説明です。プレースホルダを利用して、入力値をSQL文の一部として解釈させないようにします。
ウ:利用者が本人であることを確認できるよう,Webサイトから一定時間ごとに異なるパスワードを要求する仕組み
⇒ワンタイムパスワードなどに関する説明です。CAPTCHAは本人確認ではなく、人間による操作かどうかを判定する仕組みです。
エ:利用者が本人であることを確認できるよう,乱数をWebサイト側で生成して利用者に送り,利用者側でその乱数を鍵としてパスワードを暗号化し,Webサイトに送リ返す仕組み
⇒チャレンジレスポンス認証に関する説明です。CAPTCHAのように、人間と自動プログラムを区別するための仕組みではありません。