【問195】ITパスポート 練習問題|多要素認証の考え方
情報セキュリティ 問20/25難易度B(標準)
問題文
社内システムのログインを多要素認証にしたい。従来のパスワードに追加する方式として最も適切なものはどれか。
- 1.パスワードとは別に、あらかじめ登録した秘密の質問への答えを入力させる。
- 2.パスワードの文字数を12文字以上に増やし、記号を含めることを必須とする。
- 3.パスワードを90日ごとに変更することを、すべての利用者に義務付ける。
- 4.スマートフォンのアプリに表示されるワンタイムパスワードの入力を求める。
解説
正解は4。認証の3要素は、本人だけが知っている情報による知識認証(パスワード、暗証番号)、本人だけが持っている物による所持認証(ICカード、スマートフォン、ハードウェアトークン)、本人の身体的特徴による生体認証(指紋、虹彩、顔)である。多要素認証は、このうち種類の異なる要素を二つ以上組み合わせる方式で、パスワード(知識)にスマートフォンのワンタイムパスワード(所持)を加える構成は代表例である。1は誤り。秘密の質問への答えも本人の知識であり、同じ知識認証を重ねるだけなので多要素にはならない。2は誤り。文字数や記号の要件はパスワード自体の強度を高める措置で、認証要素の種類は増えない。3は誤り。定期的な変更は運用ルールの話であり、要素の追加ではない。ITパスポートでは、手順が二段階でも同じ要素を重ねただけでは多要素認証と呼べない点が狙われる。