【問81】情報・サイバーセキュリティ管理士 練習問題|識別・認証・認可
情報セキュリティ対策 問6/25難易度B(標準)
問題文
アクセス制御を構成する識別、認証、認可の説明として最も適切なものはどれか。
- 1.利用者IDで識別し、パスワード等で本人と確認し、権限の範囲を認可する
- 2.利用者を認可した後に識別番号を割り当て、最後に認証の可否を判断する
- 3.識別とは、通信内容を暗号化して第三者に読まれないようにすることである
- 4.認可とは、利用者の操作記録を取得して事後に監査を行うことを意味する
解説
正解は1。アクセス制御は、識別(Identification)、認証(Authentication)、認可(Authorization)の順で構成される。識別は利用者IDなどによって「誰であると名乗っているか」を示す段階、認証はパスワードやトークン、生体情報によってその名乗りが正しいことを確認する段階、認可は確認できた利用者に対して、どの資源にどの操作を許すかという権限の範囲を与える段階である。JIS Q 27001 の管理策でも、利用者アクセスの管理はこの流れに沿って要求されている。2は誤り。順序が逆であり、認可は認証が成立した後に行われる。3は誤り。通信内容の暗号化は識別ではなく、機密性を確保するための技術的対策である。4は誤り。操作記録の取得と事後の監査はログ管理・監査であり、認可とは別の管理策である。本試験では、3語の順序と定義の入れ替えが定番の誤答肢になる。