午前I問題
認証方式の強度に関する記述のうち、適切なものはどれか。
ア)知識要素(パスワード)は、所持要素(ハードウェアトークン)と比較して、フィッシングやショルダーハッキングによる漏洩リスクが低い イ)多要素認証は、同一カテゴリ(例:知識要素を2つ)を組み合わせても、異なるカテゴリを組み合わせた場合と同等の強度を持つ ウ)生体要素は複製や失効が困難という特性を持つため、漏洩時の再発行が知識要素より難しい エ)パスワードの定期変更を強制する運用は、NIST SP800-63Bにおいて推奨事項として明記されている
午前I の解答・解説を見る
正解: ウ
解説:
- ア)不正解。パスワード(知識要素)は入力を盗み見られたりフィッシングサイトに入力させられたりするリスクが高く、所持要素(物理的にデバイスを盗む必要がある)より一般に漏洩耐性が低いとされます。
- イ)不正解。多要素認証の本質は異なるカテゴリ(知識・所持・生体)を組み合わせることでリスクを分散させる点にあります。同一カテゴリを2つ重ねても攻撃手法が共通するため、異なるカテゴリの組み合わせと同等の強度は得られません。
- ウ)正解。生体情報(指紋・虹彩など)は本人固有の身体的特徴であり、漏洩・侵害が疑われても指紋や顔をパスワードのように「変更」することはできません。そのため生体テンプレートの保護(デバイス内での暗号化保管など)が特に重要になります。
- エ)不正解。NIST SP800-63B(2017年改訂以降)はむしろ定期的なパスワード変更の強制を推奨せず、代わりに侵害の兆候がある場合のみ変更を求める方針を示しています。定期変更の強制は形骸化した使い回しパスワードを招くとして見直されています。
午前II問題
企業がID・パスワード認証からFIDO2/パスキーによるパスワードレス認証へ段階的に移行する計画において、移行期間中の運用設計に関する記述のうち、最も適切なものはどれか。
ア)移行期間中はパスワードレス認証とパスワード認証を並行提供せず、全ユーザーを一斉に切り替えることでセキュリティレベルを均一に保つべきである イ)パスキー登録が完了していないユーザーのために暫定的なフォールバック認証を用意する場合、パスワードのみによるフォールバックはパスワードレス化の効果を損なうため、フォールバックにも追加のリスクベース制御(デバイス確認・MFA併用等)を組み込むべきである ウ)パスキーは公開鍵暗号方式を利用するため、フォールバック認証の脆弱性は移行後のセキュリティに一切影響しない エ)レガシーシステムがFIDO2非対応の場合、当該システムへのアクセスはパスキー移行の対象外として恒久的にパスワード認証を継続するのが最も安全である
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。大規模組織での一斉切替は現実的でなく、デバイス未対応・登録未完了のユーザーが業務停止に陥るリスクが高いため、通常は段階的移行(フェーズドロールアウト)が採用されます。
- イ)正解。移行期間中に残るパスワードフォールバックは攻撃者にとって最も狙いやすい「弱い経路」になります。フォールバック自体にリスクベース認証やMFAを組み込むことで、移行完了までの期間もセキュリティレベルを落とさずに運用できます。
- ウ)不正解。パスキー自体が堅牢でも、フォールバック経路(パスワードのみ等)が残っている限り、攻撃者はそちらを突破口にできます。全体のセキュリティは最も弱い経路に律速されるため、フォールバックの脆弱性は無視できません。
- エ)不正解。FIDO2非対応のレガシーシステムを恒久的に対象外とするのではなく、リバースプロキシ型のフェデレーション(例:SSOゲートウェイ経由でのパスキー認証の代理適用)や段階的なシステム更改計画を立てるのが望ましい対応です。放置は移行の形骸化を招きます。
午後問題
情報サービス業B社(従業員800名)は、過去にパスワードリスト攻撃による不正ログイン被害を受けたことを契機に、全社的なパスワードレス認証への移行プロジェクトを開始した。プロジェクトチームは以下の移行ロードマップを策定した。
- 第1段階(1〜2ヶ月目):IT部門・セキュリティ部門の先行導入。パスキー登録率とヘルプデスク問い合わせ件数を計測
- 第2段階(3〜5ヶ月目):全社展開。ただし、私物端末(BYOD)で生体認証機能を持たない旧型デバイスを使うユーザーには、SMS OTPを併用したフォールバックを一時提供
- 第3段階(6ヶ月目以降):フォールバック認証の廃止期限を設定し、期限までに未対応の端末を持つユーザーには会社支給の新型デバイスへの切替を案内
- 移行完了の判定基準は「パスキー登録率95%以上、かつパスワードのみでのログイン成功件数が月間0件」
プロジェクト開始から4ヶ月後の中間レビューで、パスキー登録率は78%に留まり、SMS OTPフォールバックの利用が想定より多いことが判明した。
設問1
SMS OTPをフォールバック認証として一時提供する場合に想定されるセキュリティ上の弱点を2つ挙げ、それぞれ簡潔に説明しなさい。(150字程度)
設問1の解答・解説を見る
正解例: 1つ目は、SIMスワップ攻撃により電話番号を乗っ取られるとOTPを攻撃者が受信でき、なりすましログインが可能になる点。2つ目は、SMSはSS7プロトコルの脆弱性等により傍受・詐取されるリスクがあり、また攻撃者がユーザーを騙してOTPコードを聞き出すソーシャルエンジニアリング(リアルタイムフィッシング)にも弱い点。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| SIMスワップ攻撃のリスク | SIMスワップ・電話番号乗っ取り | 6点 |
| 傍受・ソーシャルエンジニアリングのリスク | SS7脆弱性・OTP詐取・リアルタイムフィッシングのいずれか | 6点 |
| 説明の具体性・的確さ | なりすましログイン等の帰結まで言及 | 3点 |
部分点: 弱点を1つのみ正しく説明→7点。用語のみで説明不足の場合は減点。
設問2
中間レビューの結果を踏まえ、パスキー登録率を向上させ第3段階への移行を円滑に進めるために、プロジェクトチームが取るべき施策を2つ提案しなさい。(150字程度)
設問2の解答・解説を見る
正解例: 1つ目は、登録が進まない原因(旧型デバイスの生体認証機能欠如、登録手順の分かりにくさ等)をヘルプデスクの問い合わせログから分析し、部門別・デバイス別に未登録者を可視化して個別に登録支援を行う。2つ目は、会社支給デバイスへの切替を前倒しで予算化し、フォールバック廃止期限を明確に周知することで、ユーザーの移行対応を促進する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 未登録原因の分析・可視化 | ヘルプデスクログ分析・部門別/デバイス別可視化 | 6点 |
| 具体的な促進施策 | デバイス更改前倒し・期限周知・登録支援のいずれか | 6点 |
| 実現可能性・第3段階との整合性 | ロードマップとの一貫性 | 3点 |
部分点: 施策を1つのみ提案→7点。原因分析に触れず施策のみの場合は減点。
重要キーワード
| 用語 | 説明 |
|---|---|
| FIDO2・WebAuthn・パスキー | 公開鍵暗号を用いたパスワードレス認証規格。パスワードレス移行の中核技術として採用されることが多い |
| フォールバック認証 | パスキー未対応のユーザー・デバイスのために一時的に用意する代替認証手段。SMS OTPやパスワードなどがあるが、移行期の攻撃対象になりやすい |
| SIMスワップ攻撃 | 攻撃者が携帯キャリアを騙して被害者の電話番号を自分のSIMに移管し、SMS OTPを含む通知を横取りする攻撃 |
| NIST SP800-63B | 米国NISTが策定する電子的認証・ID保証に関するガイドライン。パスワード定期変更の非推奨やSMS OTPの制限付き利用などを示す |
| 多要素認証(MFA) | 知識・所持・生体の異なる要素を組み合わせる認証方式。フォールバック認証にも組み込むことでリスクを低減できる |
| フェーズドロールアウト | システムやポリシーを一斉切替でなく段階的に展開する移行手法。先行導入部門での計測結果を後続フェーズに反映できる |
まとめ
- 午前I視点: 生体要素は「複製・失効が困難」という特性があり、漏洩時の対応が知識要素と根本的に異なる点が問われやすい。
- 午前II視点: パスワードレス移行の落とし穴は「移行期に残る弱い経路(フォールバック)」であり、フォールバック自体のリスク低減策が出題される。
- 午後視点: 移行プロジェクトでは登録率の停滞要因を定量的に分析し、フォールバック廃止のタイムラインと整合させた具体策を提示できることが採点ポイント。