2026年版・2-4

利用者認証技術(パスワード・多要素認証・生体認証)の一問一答

情報セキュリティマネジメント試験「暗号技術・認証技術」から、利用者認証技術(パスワード・多要素認証・生体認証)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 暗号技術・認証技術の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問12-4

利用者認証における「認証の3要素」に含まれないものはどれか。

  • ①本人だけが知っている情報(パスワードなど)
  • ②本人だけが持っている物(ICカードなど)
  • ③本人自身の身体的特徴(指紋など)
  • ④本人が過去に閲覧したWebサイトの履歴
答えと解説を見る
正解 ④本人が過去に閲覧したWebサイトの履歴
解説
利用者認証における「認証の3要素」とは、本人だけが知っている知識情報(パスワードなど)、本人だけが持っている所持情報(ICカードやスマートフォンなど)、そして本人自身の身体的・行動的特徴である生体情報(指紋、静脈など)の3つを指す。これらの要素を組み合わせることで、なりすましのリスクを下げることができる。

他の選択肢が不適切な理由
知識情報、所持情報、生体情報はいずれも認証の3要素として広く認められている分類であり、正しい説明である。一方、閲覧履歴は行動の記録の一種にすぎず、本人であることを直接証明する認証要素として一般に位置付けられているものではない。
問22-4

多要素認証(MFA)の説明として最も適切なものはどれか。

  • ①パスワードを2回連続で入力させることで、入力ミスを防止する認証方式である。
  • ②知識・所持・生体という異なる種類の要素を、2つ以上組み合わせて認証する方式である。
  • ③複数のパスワードを記憶しておき、ログインのたびに異なるパスワードを使用する方式である。
  • ④指紋と静脈という異なる身体的特徴を、2つのセンサーで読み取り組み合わせる方式である。
答えと解説を見る
正解 ②知識・所持・生体という異なる種類の要素を、2つ以上組み合わせて認証する方式である。
解説
多要素認証(MFA)は、知識情報・所持情報・生体情報という異なる種類の認証要素を2つ以上組み合わせて本人確認を行う方式である。一つの要素が突破されても他の要素で防御できるため、パスワードのみの認証に比べてなりすましのリスクを大きく低減できる。

他の選択肢が不適切な理由
パスワードを2回連続で入力させる方法は入力ミスの確認にはなるが、同じ知識要素を重ねているだけで多要素認証には該当しない。複数のパスワードを使い分ける方法も、いずれも知識要素にとどまるため多要素とはいえない。指紋と静脈は異なる身体的特徴ではあるが、いずれも生体情報という同じ種類の要素であるため、これも多要素認証の要件である「異なる種類の要素の組み合わせ」を満たさない。
問32-4

考えられる文字の組み合わせを片っ端から試すことで、パスワードを割り出そうとする攻撃はどれか。

  • ①SQLインジェクション
  • ②クロスサイトスクリプティング
  • ③セッションハイジャック
  • ④ブルートフォース攻撃
答えと解説を見る
正解 ④ブルートフォース攻撃
解説
ブルートフォース攻撃(総当たり攻撃)は、考えられる文字の組み合わせを片っ端から機械的に試すことで、パスワードや暗号鍵を割り出そうとする攻撃手法である。パスワードの文字数や使用する文字種を増やすほど組み合わせの数が指数的に増加し、この攻撃に要する時間を大幅に延ばすことができる。

他の選択肢が不適切な理由
SQLインジェクションは、入力欄に不正なSQL文を注入してデータベースを不正操作する攻撃であり、パスワードの総当たりとは異なる手口である。クロスサイトスクリプティングは、Webページに不正なスクリプトを埋め込んで利用者のブラウザ上で実行させる攻撃であり、文字の組み合わせを試す攻撃ではない。セッションハイジャックは、他人のセッション情報を奪って成りすます攻撃であり、パスワードを総当たりで割り出す手法とは異なる。
問42-4

他のサービスから漏えいしたID・パスワードの組み合わせを使い、同じ組み合わせで別サービスへのログインを試みる攻撃はどれか。

  • ①パスワードリスト攻撃
  • ②レインボーテーブル攻撃
  • ③ゼロデイ攻撃
  • ④DNSキャッシュポイズニング
答えと解説を見る
正解 ①パスワードリスト攻撃
解説
パスワードリスト攻撃は、あるサービスから漏えいしたID・パスワードの一覧を入手し、多くの利用者が複数のサービスで同じID・パスワードを使い回している実態を悪用して、別のサービスへのログインを試みる攻撃である。利用者がサービスごとに異なるパスワードを設定することが、この攻撃に対する有効な対策となる。

他の選択肢が不適切な理由
レインボーテーブル攻撃は、あらかじめ計算しておいたハッシュ値と平文の対応表を用いてハッシュ化されたパスワードから元の値を割り出す攻撃であり、漏えいしたID・パスワードの組をそのまま使う攻撃とは異なる。ゼロデイ攻撃は、修正プログラムが未公開の脆弱性を悪用する攻撃であり、パスワードの使い回しを狙う攻撃とは性質が異なる。DNSキャッシュポイズニングは、DNSサーバの情報を汚染して利用者を偽サイトへ誘導する攻撃であり、パスワードの使い回しとは無関係である。
問52-4

一定回数連続してログインに失敗した利用者アカウントを、一時的にログインできない状態にする対策を何と呼ぶか。

  • ①ロードバランシング
  • ②デフラグメンテーション
  • ③アカウントロックアウト
  • ④キャッシュポイズニング
答えと解説を見る
正解 ③アカウントロックアウト
解説
アカウントロックアウトは、一定回数連続してログインに失敗した利用者アカウントを、一時的または管理者による解除操作があるまでログインできない状態にする対策である。ブルートフォース攻撃や辞書攻撃のように、パスワードを何度も試行して突破しようとする攻撃の成功率を大きく下げる効果がある。

他の選択肢が不適切な理由
ロードバランシングは複数のサーバへ処理を振り分けて負荷を分散する技術であり、ログイン試行の制限とは無関係である。デフラグメンテーションはディスク上の断片化したデータを整理する処理であり、アカウントの認証とは異なる分野の用語である。キャッシュポイズニングはキャッシュ情報を汚染する攻撃手法の一種であり、正規の防御策であるアカウントロックアウトとは異なる。
問62-4

スマートフォンの認証アプリなどで一定時間ごとに新しい使い捨てのパスワードを生成する、TOTP方式のワンタイムパスワードの仕組みとして適切なものはどれか。

  • ①サーバが生成したパスワードを、あらかじめ登録しておいた電話番号へ必ず郵送で送る。
  • ②利用者が任意に決めた固定のパスワードを、暗号化してサーバへ毎回送信するだけである。
  • ③端末の位置情報だけを用いて、現在地に応じたパスワードをその都度発行するだけのものである。
  • ④共有された秘密鍵と現在時刻をもとに、双方が同じ計算式でパスワードを独立に生成し照合する。
答えと解説を見る
正解 ④共有された秘密鍵と現在時刻をもとに、双方が同じ計算式でパスワードを独立に生成し照合する。
解説
TOTP(Time-based One-Time Password)方式は、登録時にサーバと端末(認証アプリ)であらかじめ共有しておいた秘密鍵と、現在時刻の情報を組み合わせて、同一のアルゴリズムによりそれぞれが独立にワンタイムパスワードを計算する仕組みである。両者が計算した値を照合することで認証を行うため、通信のたびにパスワード自体をやり取りする必要がなく、一定時間が経過すると新しい値に切り替わる。

他の選択肢が不適切な理由
パスワードを電話番号へ郵送するという説明は現実的でなく、TOTPの仕組みとは異なる。固定のパスワードを暗号化して毎回送信する方法は、そもそも使い捨てにならず、ワンタイムパスワードの性質と矛盾する。位置情報だけをもとに発行する方法は、TOTPが利用する秘密鍵と時刻の組み合わせとは異なる仕組みである。
問72-4

生体認証において、本人ではない他人を誤って本人と認識してしまう割合を示す指標はどれか。

  • ①本人拒否率(FRR)
  • ②他人受入率(FAR)
  • ③スループット
  • ④可用性(アベイラビリティ)
答えと解説を見る
正解 ②他人受入率(FAR)
解説
他人受入率(FAR、False Acceptance Rate)は、本人ではない他人が認証を試みた際に、誤って本人であると認識し受け入れてしまう割合を示す指標である。この値が高いほど、なりすましを誤って通してしまう危険性が高いことを意味し、生体認証の判定基準(閾値)を厳しくすることで下げることができる。

他の選択肢が不適切な理由
本人拒否率(FRR)は、本人が認証を試みたにもかかわらず、誤って他人と判定し拒否してしまう割合を示す指標であり、FARとは逆の意味を持つ。スループットは単位時間あたりの処理能力を表す指標であり、誤認識の割合を示すものではない。可用性(アベイラビリティ)はシステムが必要なときに正常に稼働している度合いを示す指標であり、認証の誤判定率とは異なる概念である。
問82-4

生体認証方式に関する記述として最も適切なものはどれか。

  • ①パスワードとは異なり、生体情報は理論上、複製や偽造が一切不可能であるとされている。
  • ②共通鍵暗号方式の一種であり、生体情報そのものを暗号鍵として直接利用するものであるとされる。
  • ③身体的特徴を用いるため紛失や失念の心配がなく、経年変化などにより精度が下がることがある。
  • ④本人拒否率と他人受入率は、認証の閾値を変えても常に一定の値を保つものとされている。
答えと解説を見る
正解 ③身体的特徴を用いるため紛失や失念の心配がなく、経年変化などにより精度が下がることがある。
解説
生体認証は指紋や静脈、虹彩といった身体的特徴を用いるため、パスワードのように失念したり、ICカードのように紛失したりする心配がないという利点がある。一方で、加齢による経年変化やけが、体調の変化などによって特徴が変化し、認証精度(本人拒否率や他人受入率)が変動することがあるという課題も持つ。

他の選択肢が不適切な理由
生体情報も精巧な模造品などによる偽造(なりすまし)のリスクが皆無ではなく、複製や偽造が一切不可能であるとは言い切れない。生体認証は認証の一方式であり、共通鍵暗号方式のように生体情報自体を暗号鍵として直接利用する仕組みではない。本人拒否率と他人受入率はトレードオフの関係にあり、判定の閾値を厳しく(または緩く)することで一方が下がれば他方が上がるという性質があるため、常に一定の値を保つという説明は誤りである。
問92-4

FIDO2/WebAuthnを用いたパスワードレス認証の特徴として最も適切なものはどれか。

  • ①端末内で生成した鍵ペアのうち秘密鍵は端末外へ送信せず、サーバ側は公開鍵のみで認証を行う。
  • ②利用者が入力したパスワードを、TLSで暗号化してサーバへ送信することで安全性を高める方式である。
  • ③利用者のパスワードをサーバ側でハッシュ化して保存することで、漏えい時の被害を軽減する方式である。
  • ④共通鍵をあらかじめ利用者とサーバの双方で共有しておき、毎回同じ鍵で認証を行う方式である。
答えと解説を見る
正解 ①端末内で生成した鍵ペアのうち秘密鍵は端末外へ送信せず、サーバ側は公開鍵のみで認証を行う。
解説
FIDO2/WebAuthnは、利用者の端末内で公開鍵と秘密鍵のペアを生成し、秘密鍵は端末の外へ一切送信しない仕組みである。サーバ側は登録された公開鍵のみを保持し、認証時には端末側で秘密鍵を用いて署名した結果を検証することで本人確認を行う。パスワードそのものをやり取りしないため、フィッシングやサーバ側でのパスワード漏えいに起因するリスクを回避できる。

他の選択肢が不適切な理由
パスワードをTLSで暗号化して送信する方式は、依然としてパスワードそのものを利用しており、パスワードレス認証とは異なる仕組みである。パスワードをサーバ側でハッシュ化して保存する方式も、パスワードの入力自体は必要であり、FIDO2/WebAuthnが目指すパスワードレスの仕組みとは異なる。共通鍵を利用者とサーバで共有し使い回す方式は、鍵の漏えいリスクを抱えており、公開鍵暗号方式に基づくFIDO2/WebAuthnの説明としては誤りである。
問102-4

一度の認証で複数の異なるシステムやサービスを利用できるようにする仕組みを何と呼ぶか。

  • ①マルチキャスト
  • ②シングルサインオン(SSO)
  • ③ロードバランシング
  • ④フェイルオーバー
答えと解説を見る
正解 ②シングルサインオン(SSO)
解説
シングルサインオン(SSO)は、利用者が一度認証を受ければ、その後は個別に認証情報を再入力することなく、連携している複数の異なるシステムやサービスを利用できるようにする仕組みである。利用者の利便性を高めると同時に、パスワードを何度も入力する機会を減らすことで、パスワードの使い回しや漏えいのリスク低減にもつながる。

他の選択肢が不適切な理由
マルチキャストは、一つの送信元から複数の宛先へ同時にデータを送信するネットワーク技術であり、認証の仕組みとは異なる。ロードバランシングは処理を複数のサーバへ振り分けて負荷を分散する技術であり、認証の一元化とは目的が異なる。フェイルオーバーは、稼働中の機器に障害が起きた際に予備の機器へ自動的に切り替える仕組みであり、認証の仕組みとは異なる分野の用語である。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。