情報セキュリティ
基本情報技術者試験|F社のWebサービスは、普段は国内の固定の場所と端末から利用される利用者が大半である。ある利用者のアカウントに、…
F社のWebサービスは、普段は国内の固定の場所と端末から利用される利用者が大半である。ある利用者のアカウントに、深夜に海外のIPアドレスから見慣れない端末でのログイン試行があった。利便性を保ちつつ不正ログインを抑止する認証方式として最も適切なものはどれか。
ア利用者を問わず、すべてのログインでワンタイムパスワードの入力を毎回必ず求める。
イ場所や端末が普段の傾向から外れたログインに限り、追加の本人確認を課す。
ウ海外IPからのアクセスを国単位でまとめて拒否し、国内発のものだけを通す。
エログインの失敗が規定回数に達したアカウントを一定時間ロックする。
正解
イ.場所や端末が普段の傾向から外れたログインに限り、追加の本人確認を課す。
リスクベース認証は、アクセス元の場所・端末・時刻などの文脈から普段との差異(リスク)を評価し、リスクが高いときに限って追加の本人確認を要求する。通常の利用では追加入力がなく利便性を保ちつつ、本問のような『深夜・海外・見慣れない端末』という異常なログインだけを狙って抑止でき、利便性とセキュリティを両立する。
?選択肢ごとの解説
ア ×毎回必須のワンタイムパスワードは安全だが、通常時の利便性を大きく損ない『利便性を保つ』という条件に反する。
イ ○リスクベース認証は、アクセス元の場所・端末・時刻などの文脈から普段との差異(リスク)を評価し、リスクが高いときに限って追加の本人確認を要求する。通常の利用では追加入力がなく利便性を保ちつつ、本問のような『深夜・海外・見慣れない端末』という異常なログインだけを狙って抑止でき、利便性とセキュリティを両立する。
ウ ×国単位の一律遮断は、正規利用者の海外出張時のアクセスまで阻害し利便性を損なううえ、国内からの不正には無力である。
エ ×アカウントロックは多数回の失敗を伴う総当たりには有効だが、正しい認証情報を持つ不正ログインや少数回の試行には発動せず、本問の異常検知には不十分である。
情報セキュリティの他の問題
G社では、利用者のパスワードがフィッシングで窃取され不正ログインされる被害が続いている。対策として、端末内の生体センサで本人…H社の社内システムは、パスワードを3回連続で間違えるとアカウントを管理者が手動解除するまで無期限にロックする方針である。これ…I社の業務アプリは、データベースへ接続するためのIDとパスワードを、プログラムのソースコード中に文字列としてそのまま記述して…J社はSSOを導入し、一度ログインすれば多数の業務システムに再認証なしでアクセスできる。共用エリアの端末で、ある社員がログイ…K社のスマートフォンアプリは、OpenID…L社は、端末内の認証器を用いるFIDOによるパスワードレス認証を全社導入した。運用開始後、端末を紛失・故障した利用者がログイ…A社では、新しい業務システムのアクセス権を利用者一人ひとりに個別に設定してきたが、利用者数が数百人規模に増え、似た職務の人に…B社では機密文書へのアクセスを役割だけで制御してきたが、同じ役割の社員でも『社内ネットワークからの接続時のみ』『勤務時間内の…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0066
