情報セキュリティマネジメント試験 過去問解説
トランザクションとは?情報セキュリティマネジメント試験 令和元年度秋期 午前 問13を解説
情報セキュリティマネジメント試験 令和元年度秋期 午前 問13は、トランザクションに関する理解を問う問題です。検索から入っても、問題文、選択肢、正解、解説、各選択肢がなぜ違うかをこのページだけで確認できます。
問題文
インターネットバンキングでの MITB 攻撃による不正送金について,対策として用いられるトランザクション署名の説明はどれか。
この問題の出題ポイント
- トランザクションの定義だけでなく、問題文中の条件がどの選択肢に当てはまるかを確認する。
選択肢
- ア携帯端末からの送金取引の場合,金融機関から携帯端末の登録メールアドレスに送金用のワンタイムパスワードを送信する。
- イ特定認証業務の認定を受けた認証局が署名したディジタル証明書をインターネットバンキングでの利用者認証に用いることによって,ログインパスワードが漏えいした際の不正ログインを防止する。
- ウ利用者が送金取引時に,送金処理を行う PC とは別のデバイスに振込先口座番号などの取引情報を入力して表示された値をインターネットバンキングに送信する。正解
- エログイン時に,送金処理を行う PC とは別のデバイスによって,一定時間だけ有効なログイン用のワンタイムパスワードを算出し,インターネットバンキングに送信する。
正解
ウ: 利用者が送金取引時に,送金処理を行う PC とは別のデバイスに振込先口座番号などの取引情報を入力して表示された値をインターネットバンキングに送信する。
解説
MITB(Man-in-the-Browser)攻撃はマルウェアがブラウザ内で送金内容を改ざんするため、PC上の認証だけでは防げない。トランザクション署名は、PCとは独立した別デバイスに利用者が振込先口座番号などの取引情報を入力して生成した値を送信し、取引情報そのものの正当性を確認する方式であり、これを説明した「ウ」が正解となる。
なぜ他の選択肢が違うのか
ア
登録メールアドレスにワンタイムパスワードを送る方式は、取引情報自体を保護しないためMITBによる送金内容の改ざんは防げず、トランザクション署名ではない。
イ
認証局のディジタル証明書を利用者認証に使う方式はログイン時のなりすまし防止であり、取引内容を検証するトランザクション署名ではない。
ウ(正解)
別デバイスに取引情報を入力して得た値を送信し取引内容の正当性を確認する記述はトランザクション署名そのものであり、MITB対策となるので正しい。
エ
別デバイスでログイン用ワンタイムパスワードを生成する方式はログイン認証の強化であり、送金内容を検証するトランザクション署名ではない。
解き方の整理
トランザクションの問題では、選択肢のキーワードだけで判断せず、問題文が示す条件と正解選択肢の説明が一致しているかを見ます。誤答選択肢は、似た用語を混ぜる、主体を入れ替える、目的や範囲を広げすぎる、という形で作られることが多いため、選択肢別解説まで確認しておくと復習効率が上がります。
関連問題
前後の問題
令和元年度秋期 午前 の関連する問題
復習を続ける
間違えた問題、苦手タグ、模試履歴を保存して復習する導線を用意しています。広告なしPro、弱点分析、復習リマインダーは段階的に提供予定です。