情報セキュリティ

基本情報技術者試験G社で、Webサービスのログインに二段階目のワンタイムパスワードを使っていない利用者のアカウントが相次いで乗っ取…

情報セキュリティ情報セキュリティ難易度:normal
G社で、Webサービスのログインに二段階目のワンタイムパスワードを使っていない利用者のアカウントが相次いで乗っ取られた。被害者のPCを調べると、画面に異常はないが、利用者のキーボード入力内容が記録され外部へ送信されていた。被害を抑えるうえで利用者側の対策として、最も適切なものはどれか。
一度きりで失効し記録された値が次回には通用しない、使い捨ての認証要素を併せて用いる。
ログインに用いる文字列を、より長く複雑で推測しにくいものへと定期的に繰り返し変更し続ける。
ログイン画面を開くWebブラウザを、別の開発元の製品へ切り替えて利用する。
ログイン時に打ち込んだ文字を、画面上では黒丸の伏字として表示する設定にする。
正解
ア.一度きりで失効し記録された値が次回には通用しない、使い捨ての認証要素を併せて用いる。

被害はキーロガーによる入力記録である。固定値をいくら強くしても入力すれば記録される。一度きりで失効するワンタイムパスワードなどの追加認証を併用すれば、記録された値は次回には使えず、入力履歴の窃取だけでは突破されにくくなる。

?選択肢ごとの解説

ア ○被害はキーロガーによる入力記録である。固定値をいくら強くしても入力すれば記録される。一度きりで失効するワンタイムパスワードなどの追加認証を併用すれば、記録された値は次回には使えず、入力履歴の窃取だけでは突破されにくくなる。
イ ×文字列を複雑にしても入力すればキーロガーに記録されるため、強度を上げても窃取と再利用は防げない。
ウ ×ブラウザを変えてもキー入力を記録するキーロガーの動作は端末側で継続するため、入力内容の窃取は止まらない。
エ ×画面上の伏字表示は肩越しの覗き見対策であり、キーボードからの入力そのものを記録するキーロガーには無効である。

情報セキュリティの他の問題

この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0055

【基本情報技術者試験】G社で、Webサービスのログインに二段階目のワンタイムパスワ…|正解「一度きりで失効し記録された値…」|ukamiru 過去問