問題
利用者認証における多要素認証(MFA)に関する記述として、適切なものはどれか。
ア)パスワードとPINコードを組み合わせて要求する認証は、異なる認証要素を組み合わせているため多要素認証に該当する。
イ)認証要素は「知識情報(本人だけが知っている情報)」「所持情報(本人だけが持っている物)」「生体情報(本人自身の身体的特徴)」の3種類に分類され、多要素認証はこのうち異なる種類の要素を2つ以上組み合わせる方式である。
ウ)多要素認証は、同一の要素を用いた認証を複数回繰り返すことで安全性を高める方式である。
エ)ワンタイムパスワードは生体情報に分類される認証要素である。
解答・解説を見る
正解: イ)
解説:
- ア)パスワードとPINコードは、いずれも「本人だけが知っている情報(知識情報)」という同じ種類の要素です。同じ種類の要素を複数使う場合は「多段階認証」と呼ばれることはあっても、異なる要素種別を組み合わせる「多要素認証」には該当しません。誤りです。
- イ)認証要素は一般に「知識情報」「所持情報」「生体情報」の3種類に分類され、多要素認証はこのうち異なる種類の要素を2つ以上組み合わせることで、単一要素が漏えい・盗用された場合のリスクを低減する方式です。正解です。
- ウ)同一要素を複数回繰り返すだけでは、その要素そのものが漏えいした場合のリスクは低減できません。多要素認証は異なる種類の要素を組み合わせることが本質であり、誤りです。
- エ)ワンタイムパスワードは、トークンやスマートフォンアプリなど「本人だけが持っている物」を用いて生成されるため、一般に所持情報に分類されます。「生体情報」という記述は誤りです。
重要キーワード
| 用語 | 説明 |
|---|---|
| 知識情報 | パスワードなど本人だけが知っている情報 |
| 所持情報 | ICカードやスマートフォンなど本人だけが持つ物 |
| 生体情報 | 指紋や虹彩など本人自身の身体的特徴 |
| 多要素認証 | 異なる種類の認証要素を2つ以上組み合わせる認証方式 |