【問85】情報・サイバーセキュリティ管理士 練習問題|シングルサインオンとリスクベース認証
情報セキュリティ対策 問10/25難易度B(標準)
問題文
シングルサインオンおよびリスクベース認証に関する説明として、最も適切なものはどれか。
- 1.シングルサインオンは、サービスごとに異なるパスワードを都度入力させる
- 2.リスクベース認証は、全ての利用者に常に同じ追加認証を必ず要求する
- 3.シングルサインオンは、一度の認証で複数のサービスを利用可能にする
- 4.リスクベース認証は、認証情報を暗号化して保存するための技術である
解説
正解は3。シングルサインオン(SSO)は、利用者が一度認証を受ければ、連携する複数のサービスを追加の認証なしに利用できる仕組みであり、SAMLやOpenID Connectなどの規格で実現される。利便性が高い一方、認証情報が漏えいすると連携先すべてが危険にさらされるため、多要素認証との併用が前提となる。リスクベース認証は、接続元のIPアドレスや国、端末、時間帯、操作の内容といった要素から普段と異なる状況を検知したときにだけ追加の認証を求める方式で、利便性と安全性を両立させる。1は誤り。都度パスワードを入力させるのはSSOを導入していない状態である。2は誤り。常に一律の追加認証を課すのはリスクベース認証ではなく、単なる多要素認証の常時適用である。4は誤り。認証情報の暗号化保存は資格情報の保護方式であり、認証の可否を状況で変える仕組みではない。本試験では、SSOの利点と弱点の両面が問われる。