情報セキュリティ
基本情報技術者試験|D社は、社内の複数の業務システムへ一度の認証でアクセスできるシングルサインオン(SSO)を導入する。利便性は高ま…
D社は、社内の複数の業務システムへ一度の認証でアクセスできるシングルサインオン(SSO)を導入する。利便性は高まる一方、認証基盤に問題が起きると影響が広範囲に及ぶ懸念がある。SSO導入にあたり、この集約に伴うリスクを抑える対策として最も適切なものはどれか。
ア認証処理の負荷を下げるため、認証基盤でのログ取得は行わない構成とする。
イ各業務システムには個別のID・パスワードを残し、SSOは併用の補助手段にとどめる。
ウ業務時間中は一度の認証でセッションを保持し続け、途中の再認証を不要とする。
エ認証時に複数の要素で本人を確かめ、認証基盤自体も冗長な構成で稼働を保つ。
正解
エ.認証時に複数の要素で本人を確かめ、認証基盤自体も冗長な構成で稼働を保つ。
SSOは『認証の一点集約』が利点であると同時にリスクでもある。集約された入口が突破されれば全システムへ波及し、基盤が止まれば全システムにログインできなくなる。入口の認証を多要素にして突破難度を上げ、認証基盤を冗長構成にして可用性を確保すれば、機密性と可用性の両面から集約リスクを抑えられる。
?選択肢ごとの解説
ア ×ログ取得の停止は、集約された認証基盤での不正や障害の検知・追跡を不能にし、リスクを軽減するどころか拡大させる。
イ ×個別ID・パスワードを併用するとSSOの利便性とID管理一元化という導入目的を損ない、使い回しや管理漏れの温床を残してしまう。
ウ ×セッションを無期限維持すると、端末の放置やセッション奪取時に長時間悪用され、集約された強力なアクセス権の危険が増す。
エ ○SSOは『認証の一点集約』が利点であると同時にリスクでもある。集約された入口が突破されれば全システムへ波及し、基盤が止まれば全システムにログインできなくなる。入口の認証を多要素にして突破難度を上げ、認証基盤を冗長構成にして可用性を確保すれば、機密性と可用性の両面から集約リスクを抑えられる。
情報セキュリティの他の問題
J社はSSOを導入し、一度ログインすれば多数の業務システムに再認証なしでアクセスできる。共用エリアの端末で、ある社員がログイ…E社は、自社で管理する社員IDを使って外部のクラウドサービスへログインできるよう、SAMLによるフェデレーション認証を構成し…F社のWebサービスは、普段は国内の固定の場所と端末から利用される利用者が大半である。ある利用者のアカウントに、深夜に海外の…G社では、利用者のパスワードがフィッシングで窃取され不正ログインされる被害が続いている。対策として、端末内の生体センサで本人…H社の社内システムは、パスワードを3回連続で間違えるとアカウントを管理者が手動解除するまで無期限にロックする方針である。これ…I社の業務アプリは、データベースへ接続するためのIDとパスワードを、プログラムのソースコード中に文字列としてそのまま記述して…K社のスマートフォンアプリは、OpenID…L社は、端末内の認証器を用いるFIDOによるパスワードレス認証を全社導入した。運用開始後、端末を紛失・故障した利用者がログイ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0064
