令和6年度春期 応用情報技術者試験 午前 問35

分野:セキュリティ|実際に出題されたIPA過去問題

3Dセキュア2.0(EMV 3-Dセキュア)は,オンラインショッピングにおけるクレジットカード決済時に,不正取引を防止するための本人認証サービスである。3Dセキュア2.0で利用される本人認証の特徴はどれか。

  1.  利用者がカード会社による本人認証に用いるパスワードを忘れた場合でも,安全にパスワードを再発行することができる。
  2.  利用者の過去の取引履歴や決済に用いているデバイスの情報から不正利用や高リスクと判断される場合に,カード会社が追加の本人認証を行う。
  3.  利用者の過去の取引履歴や決済に用いているデバイスの情報にかかわらず,カード会社がパスワードと生体認証を併用した本人認証を行う。
  4.  利用者の過去の取引履歴や決済に用いているデバイスの情報に加えて,操作しているのが人間であることを確認した上で,カード会社が追加の本人認証を行う。
解答・解説を見る

正解:イ

AI解説

3Dセキュア2.0(EMV 3-Dセキュア)は、利用者の過去の取引履歴や利用デバイスの情報などを分析し、不正利用の可能性が高い(リスクが高い)と判断された取引についてのみ、カード会社が追加の本人認証(パスワード入力や生体認証など)を要求するリスクベース認証を特徴とする。 ア: これはパスワードを忘れた場合の再発行機能の説明であり、3Dセキュア2.0のリスクベース認証の特徴を説明したものではない。 イ: 正しい。過去の取引履歴やデバイス情報から不正利用や高リスクと判断された場合にのみ、カード会社が追加の本人認証を行う点が3Dセキュア2.0の特徴(リスクベース認証)である。 ウ: 3Dセキュア2.0は取引ごとのリスク判定に応じて認証方法・要否を変える点が特徴であり、取引履歴やデバイス情報にかかわらず常に一律の認証(パスワードと生体認証の併用)を行うという記述は誤りである。 エ: 人間による操作であることの確認(CAPTCHA的な仕組み)を組み合わせるという記述は、3Dセキュア2.0のリスクベース認証の一般的な特徴として説明されているものではない。 💡 3Dセキュア2.0のキーワードは「リスクベース認証」。取引履歴やデバイス情報などの行動データから動的にリスクを判定し、高リスクのときだけ追加認証を挟む、という「常に一律ではない」点が判断の決め手になる。

出典:令和6年度 春期 応用情報技術者試験 午前 問35 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問