「本人であること」を確かめるのが認証、「内容を守る」のが暗号です。この2つはセキュリティ対策の中核をなす、重要な分野です。
認証の3要素と多要素認証
認証に使う要素は、知識(パスワードなど)・所持(ICカード、スマートフォンなど)・生体(指紋、顔など)の3種類です。異なる種類を2つ以上組み合わせるのが多要素認証で、「パスワード+秘密の質問」は両方とも知識なので二要素になりません。
生体認証では、本人拒否率と他人受入率がトレードオフの関係にあります。また、指のけがや体調・経年変化の影響で精度が下がることがあるため、別の認証手段を用意しておくことも必要です。ほかに、一度きりのワンタイムパスワード、一度の認証で複数サービスを使えるシングルサインオン(SSO)、普段と違う環境からのアクセスにだけ追加認証を課すリスクベース認証も押さえましょう。アクセス権は業務に必要な最小限にする(最小権限の原則)のが基本です。
暗号方式の使い分け
- 共通鍵暗号:暗号化と復号に同じ鍵。高速だが、鍵の受け渡しと鍵数の増加が課題(各組合せで異なる鍵を共有してn人が相互に通信する場合、必要な鍵は n(n-1)/2 個)。
- 公開鍵暗号:公開鍵で暗号化し、対の秘密鍵でだけ復号できる。機密送信は「受信者の公開鍵」で暗号化。
- SSL/TLS:公開鍵暗号や鍵交換の仕組みと共通鍵暗号を組み合わせたハイブリッド。httpsの通信を支えます。
デジタル署名とPKI
デジタル署名は「送信者の秘密鍵」で作成し、本人確認・改ざん検知・否認防止に役立ちます(内容の秘匿が目的ではありません)。公開鍵が本人のものだと保証するのがPKIで、認証局(CA)がデジタル証明書(電子証明書)を発行します。失効した証明書はCRLで確認できます。改ざん検知には、元に戻せない一方向のハッシュ関数も使われます。
あわせて押さえたい用語
- CAPTCHA:ゆがんだ文字などを読ませ、人間かプログラム(ボット)かを判別する仕組み。本人を確認する認証技術ではありません。
- httpsの意味:通信が暗号化され、サーバ証明書を確認できることを示すもので、運営者が信頼できることまでは保証しません。偽サイトがhttpsを使うこともあります。
- タイムスタンプ:その時刻に電子データが存在し、それ以降改ざんされていないことを証明する技術です。
関連する問題
- ITパスポート 技術要素 一問一答 第1問〜第5問
- ITパスポート 技術要素 一問一答 第6問〜第10問
- ITパスポート 技術要素 一問一答 第11問〜第15問
- ITパスポート 技術要素 一問一答 第16問〜第20問
- ITパスポート 技術要素 一問一答 第21問〜第25問
- ITパスポート 技術要素 一問一答 第26問〜第30問
- ITパスポート 技術要素 一問一答 第31問〜第35問
- ITパスポート 技術要素 一問一答 第36問〜第40問
- ITパスポート 技術要素 一問一答 第41問〜第45問
- ITパスポート 技術要素 一問一答 第46問〜第50問
- ITパスポート 技術要素 一問一答 第51問〜第55問
- ITパスポート 技術要素 一問一答 第56問〜第60問
- ITパスポート 技術要素 一問一答 第61問〜第65問
- ITパスポート 技術要素 一問一答 第66問〜第70問
- ITパスポート 技術要素 一問一答 第71問〜第75問
- ITパスポート 技術要素 一問一答 第76問〜第80問
- ITパスポート 技術要素 一問一答 第81問〜第85問
- ITパスポート 技術要素 一問一答 第86問〜第90問
- ITパスポート 技術要素 一問一答 第91問〜第95問
- ITパスポート 技術要素 択一式(応用) 第1問〜第5問
- ITパスポート 技術要素 択一式(応用) 第6問〜第10問
- ITパスポート 技術要素 択一式(応用) 第11問〜第15問
- ITパスポート 技術要素 択一式(応用) 第16問〜第20問

コメント