ITパスポート対策
認証
認証とは、相手が名乗ったとおりの本人かどうかを確かめることです。試験では「多要素認証にあたるのはどれか」という形で毎回のように問われます。判定できるかどうかは、認証の3要素を持っているかにかかっています。
認証の3要素
本人であることを確かめる材料は、次の3種類に分けられます。
| 要素 | 中身 | 具体例 |
|---|---|---|
| 知識による認証 | 本人だけが知っていること | パスワード、暗証番号、秘密の質問 |
| 所持による認証 | 本人だけが持っているもの | ICカード、スマートフォンに届く確認コード、ハードウェアトークン |
| 生体による認証 | 本人の身体的な特徴 | 指紋、顔、虹彩、静脈、声紋 |
多要素認証とは、この3種類のうち異なる種類を2つ以上組み合わせることです。ここが最大の論点になります。
多要素認証と2段階認証の違い
2段階認証は、確認を2回行うことを指します。回数の話であって、種類の話ではありません。
- パスワードを入力した後、さらに秘密の質問に答える。これは2段階だが、どちらも知識なので多要素ではない
- パスワードを入力した後、スマートフォンに届いたコードを入力する。知識と所持の組み合わせなので多要素であり、かつ2段階
- ICカードをかざし、同時に指紋をかざす。所持と生体の組み合わせなので多要素
試験の選択肢では、「パスワードと暗証番号の両方を入力させる」といった同じ要素どうしの組み合わせが混ぜられます。同じ要素を2つ重ねても多要素認証にはならない、と覚えてください。
パスワードを狙う攻撃
| 攻撃 | やり方 | 有効な対策 |
|---|---|---|
| 総当たり攻撃(ブルートフォース攻撃) | 考えられる文字の組み合わせをすべて試す | 桁数を増やす、一定回数の失敗でアカウントをロックする |
| 辞書攻撃 | 辞書にある単語やよくある文字列を試す | 単語をそのまま使わない |
| パスワードリスト攻撃 | どこかで漏れたIDとパスワードの組を、別のサイトでそのまま試す | サイトごとに違うパスワードを使う |
| リバースブルートフォース攻撃 | パスワードを固定し、IDのほうを次々に変えて試す | ロック機能だけでは防ぎにくい |
パスワードリスト攻撃への対策は「使い回しをやめること」であって、桁数を増やすことではありません。 正しいパスワードがそのまま試されるので、どれだけ複雑にしても使い回していれば通ってしまうからです。ここは対策の対応付けを間違えやすい箇所です。
なお、定期的にパスワードを変更させる運用は、かえって単純なパスワードを生みやすいことから、現在は推奨されていません。「定期変更を義務づけるのが最も適切」という選択肢は誤りとして扱われます。
生体認証の2つの誤り率
生体認証は、身体的特徴のわずかなずれを許容して判定するため、必ず誤りが起きます。
| 指標 | 意味 | 高すぎると起きること |
|---|---|---|
| 本人拒否率(FRR) | 本人なのに拒否してしまう割合 | 使いにくい |
| 他人受入率(FAR) | 他人なのに受け入れてしまう割合 | 安全でない |
判定の基準を厳しくすると他人受入率は下がりますが、本人拒否率は上がります。逆に緩めると使いやすくなる代わりに安全性が落ちます。この2つは一方を下げるともう一方が上がるトレードオフの関係にあり、「両方を同時に下げるように基準を調整する」という選択肢は誤りです。安全性を優先するなら他人受入率を下げる、という方向で答えを選んでください。
シングルサインオンと、認証と認可の違い
シングルサインオン(SSO)は、一度認証を受ければ、連携している複数のシステムを追加のログインなしで使える仕組みです。利用者はパスワードを覚える数が減り、管理者は利用者情報を一元管理できます。一方、そのひとつのIDが破られると被害が広範囲に及ぶため、多要素認証と組み合わせるのが一般的です。
最後に、認証と認可(アクセス権の付与)は別物です。認証は「誰であるか」を確かめること、認可は「その人に何をさせてよいか」を決めることです。ログインできた人全員が同じ操作をしてよいわけではなく、認証の後に、役割に応じた権限を与えるのが認可にあたります。試験ではこの2語が入れ替えて出題されます。