コース一覧
ITパスポート対策:セキュリティ・AI
認証

ITパスポート対策:セキュリティ・AI

情報セキュリティとAI、新技術に関する試験知識を整理して身につけるコースです。

1
テクノロジ系(5) セキュリティ
0. 脅威と攻撃手法10分
1. マルウェアとフィッシング10分
2. 認証10分
3. 暗号と電子署名15分
4. リスクマネジメント10分
5. セキュリティ関連法10分
6. 個人情報保護10分
7. 過去問演習 セキュリティ20分
2
テクノロジ系(6) AIと新技術
0. AIのきほん10分
1. 生成AI10分
2. IoTとビッグデータ10分
3. 新技術10分
4. AIと社会10分
5. 過去問演習 AIと新技術20分

ITパスポート対策:セキュリティ・AI

01脅威と攻撃手法
02マルウェアとフィッシング
03認証
04暗号と電子署名
05リスクマネジメント
06セキュリティ関連法
07個人情報保護
08過去問演習 セキュリティ
09AIのきほん
10生成AI
11IoTとビッグデータ
12新技術
13AIと社会
14過去問演習 AIと新技術

ITパスポート対策:セキュリティ・AI

認証

認証とは、相手が名乗ったとおりの本人かどうかを確かめることです。試験では「多要素認証にあたるのはどれか」という形で毎回のように問われます。判定できるかどうかは、認証の3要素を持っているかにかかっています。

認証の3要素

本人であることを確かめる材料は、次の3種類に分けられます。

要素中身具体例
知識による認証本人だけが知っていることパスワード、暗証番号、秘密の質問
所持による認証本人だけが持っているものICカード、スマートフォンに届く確認コード、ハードウェアトークン
生体による認証本人の身体的な特徴指紋、顔、虹彩、静脈、声紋

多要素認証とは、この3種類のうち異なる種類を2つ以上組み合わせることです。ここが最大の論点になります。

多要素認証と2段階認証の違い

2段階認証は、確認を2回行うことを指します。回数の話であって、種類の話ではありません。

  • パスワードを入力した後、さらに秘密の質問に答える。これは2段階だが、どちらも知識なので多要素ではない
  • パスワードを入力した後、スマートフォンに届いたコードを入力する。知識と所持の組み合わせなので多要素であり、かつ2段階
  • ICカードをかざし、同時に指紋をかざす。所持と生体の組み合わせなので多要素

試験の選択肢では、「パスワードと暗証番号の両方を入力させる」といった同じ要素どうしの組み合わせが混ぜられます。同じ要素を2つ重ねても多要素認証にはならない、と覚えてください。

パスワードを狙う攻撃

攻撃やり方有効な対策
総当たり攻撃(ブルートフォース攻撃)考えられる文字の組み合わせをすべて試す桁数を増やす、一定回数の失敗でアカウントをロックする
辞書攻撃辞書にある単語やよくある文字列を試す単語をそのまま使わない
パスワードリスト攻撃どこかで漏れたIDとパスワードの組を、別のサイトでそのまま試すサイトごとに違うパスワードを使う
リバースブルートフォース攻撃パスワードを固定し、IDのほうを次々に変えて試すロック機能だけでは防ぎにくい

パスワードリスト攻撃への対策は「使い回しをやめること」であって、桁数を増やすことではありません。 正しいパスワードがそのまま試されるので、どれだけ複雑にしても使い回していれば通ってしまうからです。ここは対策の対応付けを間違えやすい箇所です。

なお、定期的にパスワードを変更させる運用は、かえって単純なパスワードを生みやすいことから、現在は推奨されていません。「定期変更を義務づけるのが最も適切」という選択肢は誤りとして扱われます。

生体認証の2つの誤り率

生体認証は、身体的特徴のわずかなずれを許容して判定するため、必ず誤りが起きます。

指標意味高すぎると起きること
本人拒否率(FRR)本人なのに拒否してしまう割合使いにくい
他人受入率(FAR)他人なのに受け入れてしまう割合安全でない

判定の基準を厳しくすると他人受入率は下がりますが、本人拒否率は上がります。逆に緩めると使いやすくなる代わりに安全性が落ちます。この2つは一方を下げるともう一方が上がるトレードオフの関係にあり、「両方を同時に下げるように基準を調整する」という選択肢は誤りです。安全性を優先するなら他人受入率を下げる、という方向で答えを選んでください。

シングルサインオンと、認証と認可の違い

シングルサインオン(SSO)は、一度認証を受ければ、連携している複数のシステムを追加のログインなしで使える仕組みです。利用者はパスワードを覚える数が減り、管理者は利用者情報を一元管理できます。一方、そのひとつのIDが破られると被害が広範囲に及ぶため、多要素認証と組み合わせるのが一般的です。

最後に、認証と認可(アクセス権の付与)は別物です。認証は「誰であるか」を確かめること、認可は「その人に何をさせてよいか」を決めることです。ログインできた人全員が同じ操作をしてよいわけではなく、認証の後に、役割に応じた権限を与えるのが認可にあたります。試験ではこの2語が入れ替えて出題されます。

このレッスンに出てくる用語

意味があいまいなまま進んだ語は、ここから読み直せます。

  • 認証「この人は本当に本人?」のチェック
  • パスワードDBが漏洩しても元のパスワードがわからないようにするため。
  • トークンLLM が扱う最小の文字単位
  • ロック「他の人触らないでね」と DB に予約する
  • リスト順序付きで複数の値を扱うデータ構造
  • トレードオフ読みは速くなるが書きは遅くなる関係
  • 認可「この人はこの操作していい人?」のチェック
生田 陸人
監修生田 陸人
ゆめさくエンジニア / 現役ソフトウェアエンジニア監修者プロフィールを見る →
編集 ゆめさく編集部·公開 2026/08/07

関連レッスン

  • 暗号と電子署名

    共通鍵・公開鍵・電子署名を、どの鍵で何をするかで区別できるようになります。

  • リスクマネジメント

    ISMSとリスク対応の4分類を、事例に当てはめられるようになります。

  • セキュリティ関連法

    不正アクセス禁止法など、どの行為がどの法律に当たるかを区別できるようになります。

  • 個人情報保護

    何が個人情報にあたるかを判断し、扱い方の可否を答えられるようになります。

分からないところは Tap (AI先生) に質問できます

24 時間いつでも、あなたのレベルに合わせて日本語で答えます。