リスクベース認証
出典: 令和3年度 春期 応用情報技術者試験 午前 問39 (IPA)
リスクベース認証の特徴はどれか。
- ア いかなる利用条件でのアクセスの要求においても,ハードウェアトークンとパスワードを併用するなど,常に二つの認証方式を併用することによって,不正アクセスに対する安全性を高める。
- イ いかなる利用条件でのアクセスの要求においても認証方法を変更せずに,同一の手順によって普段どおりにシステムにアクセスできるようにし,可用性を高める。
- ウ 普段と異なる利用条件でのアクセスと判断した場合には,追加の本人認証をすることによって,不正アクセスに対する安全性を高める。
- エ 利用者が認証情報を忘れ,かつ,Web ブラウザに保存しているパスワード情報を使用できないリスクを想定して,緊急と判断した場合には,認証情報を入力せずに,利用者は普段どおりにシステムを利用できるようにし,可用性を高める。
正解と解説を見る
正解: ウ
- ア: 環境によらず常に 2 つの認証を求めるのは、多要素認証 (二要素認証) です。
- イ: リスクベース認証は、環境によって認証方法を変える方式です。常に同じ手順にするのではありません。
- ウ: 普段と違う利用条件のときに追加の本人認証をして、安全性を高めるのがリスクベース認証なので、正しい答えです。
- エ: 認証情報を忘れたときの救済の話で、リスクベース認証の特徴ではありません。
ポイント
- リスクベース認証: 普段と違う環境 (端末、IP アドレス、場所、時間帯など) からのアクセスと判断したときだけ、ワンタイムパスワードや秘密の質問などの追加認証 を求める方式です。
- 普段は手間を増やさず、怪しいときだけ認証を強めるので、利便性と安全性を両立できます。