リスクベース認証|情報セキュリティマネジメント 令和6年 公開問題 問5
出典:令和6年度 公開問題 科目A 問5
分野:セキュリティ / 情報セキュリティ
リスクベース認証の説明として,適切なものはどれか。
- ア:機器の画面に表示された点を正しい順序に一筆書きでなぞった場合,認証が成功し,機器のロックが解除される。
- イ:通常とは異なるIPアドレス,Webブラウザなどから認証要求があった場合に,追加の認証を行う。
- ウ:認証局が,Webサイトへのサーバ証明書発行において,サーバ証明書に記載される組織のドメイン利用権,法的及び物理的実在性を確認する。
- エ:ゆがんだ文字を含む画像を表示し,その文字が正しく入力された場合に認証が成功する。
TSUNAGARU-ADVICE
まず押さえたいこと
リスクベース認証は、認証時の状況から不正アクセスのリスクを評価し、リスクが高いと判断した場合に追加認証を求める仕組みです。例えば、普段と異なるIPアドレスや端末、Webブラウザ、アクセス地域などからログインしようとした場合に、追加の本人確認を行います。
迷ったときの判断軸
「普段と違うアクセス状況に応じて認証方法を変える」という点が判断軸です。画面上の点をなぞる方式はパターン認証、ゆがんだ文字を入力させる方式はCAPTCHAです。リスクベース認証は、認証要求ごとの危険度を評価して認証を強化するものと整理しましょう。
科目Bにつなげるために
科目Bでは、不審なログインの事例から、通常時との違いを見つけることが重要です。ログイン元IPアドレス・端末・時間帯・地域などを確認し、異常があれば追加認証を要求するというように、状況に応じて認証強度を変える考え方を身につけておきましょう。
リスクベース認証は、ログインしようとしている利用者のアクセス状況からリスクの高さを判断し、必要に応じて追加の認証を求める方式です。普段と同じ環境からのアクセスなら通常の認証だけで済ませ、不審なアクセスの場合には本人確認を強化します。
本問では、「通常とは異なるIPアドレス、Webブラウザなどから認証要求があった場合」という部分が判断のポイントです。普段と異なる利用環境をリスクが高いと判断し、追加認証を行うため、イが適切です。
❌他選択肢が誤りの理由ア:機器の画面に表示された点を正しい順序に一筆書きでなぞった場合,認証が成功し,機器のロックが解除される。
⇒パターン認証の説明です。あらかじめ登録した図形パターンを入力して本人確認する方式であり、アクセス時のリスクに応じて認証方法を変えるリスクベース認証ではありません。
ウ:認証局が,Webサイトへのサーバ証明書発行において,サーバ証明書に記載される組織のドメイン利用権,法的及び物理的実在性を確認する。
⇒サーバ証明書を発行する際の認証局による組織確認に関する説明です。利用者のアクセス状況からリスクを評価して追加認証を行う仕組みではありません。
エ:ゆがんだ文字を含む画像を表示し,その文字が正しく入力された場合に認証が成功する。
⇒CAPTCHAに関する説明です。人間と自動プログラムを判別するための仕組みであり、通常と異なるアクセス環境などを基にリスクを評価するリスクベース認証とは異なります。