令和4年度春期 応用情報技術者試験 午前 問38

分野:セキュリティ|実際に出題されたIPA過去問題

チャレンジレスポンス認証方式に該当するものはどれか。

  1.  固定パスワードを,TLSによる暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
  2.  端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
  3.  トークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
  4.  利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
解答・解説を見る

正解:エ

AI解説

チャレンジレスポンス認証は、サーバが毎回異なるランダムな値(チャレンジ)を送り、クライアント側でパスワードとそのランダム値を演算した結果(レスポンス)をサーバに返して検証する方式であり、パスワード自体を通信路に流さない点が特徴である。 ア: 固定パスワードをTLSで暗号化してそのまま送信する方式はパスワード自体を(暗号化して)直接送るものであり、チャレンジレスポンス方式の特徴である「毎回異なる値を用いた演算」を伴わない。 イ: 端末のシリアル番号を秘密鍵で暗号化して送信する方式はデバイス認証の一種であり、サーバが動的に送るランダムな値とパスワードを組み合わせる方式とは異なる。 ウ: トークン機器が表示する使い捨ての数字列を送る方式はワンタイムパスワード(OTP)方式の説明であり、サーバから受け取ったランダムデータをクライアントで演算する方式とは異なる。 エ: 正しい。サーバから受け取ったランダムなデータ(チャレンジ)とパスワードをクライアント側で演算し、その結果(レスポンス)をサーバに送って検証する方式がチャレンジレスポンス認証である。 💡 チャレンジレスポンス認証は「サーバが出す毎回異なる問い(チャレンジ)」と「パスワードとの演算結果(レスポンス)」の組で、パスワードそのものを通信路に流さない点がワンタイムパスワードとの違いである。

出典:令和4年度 春期 応用情報技術者試験 午前 問38 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問