ひと息学び / 学びの特集 情報・AIの特集を読む → 情報・AI · セキュリティ
セキュリティの基本:本人確認と許可する範囲を分ける ログインできたことと、すべての情報を読んでよいことは違います。セキュリティを一つの『安全』という言葉だけで考えず、誰を確かめ、何を許し、どの失敗の広がりを抑えるかへ分けてみましょう。それぞれに違う確認が必要です。
この特集は認証情報の使い方とアクセス許可を入口にします。一つの対策があるだけで、あらゆる攻撃を防げるとは考えません。利用するサービスの手段を知り、自分の作業に必要な範囲と、認証を回復する経路も含めて整理します。
このテーマのクイズへ → 科目とテーマを選んだ開始画面へ進みます。出題方式・問数を確認してから始められます。
この記事の目次 認証の後にも認可が必要になる 一か所の漏洩が他へ広がる条件を見る 回数ではなく異なる要素を組み合わせる まずは例題で確かめる 認証の後にも認可が必要になる 認証は相手の本人性を確かめる処理、認可はその相手へ何を許すか判断する処理です。共同作業のファイルでは、利用者としてログインできても、管理者の設定や他の担当者の資料を自由に読めるとは限りません。誰であるかと、何をしてよいかを分けて説明します。
閲覧だけが必要な仕事へ、変更や削除まで許可する必要があるかを考えましょう。最小権限は必要な作業に範囲を限る考え方です。ボタンが見えないことだけを許可の制御とせず、要求を実際に扱う側でも判断する仕組みが重要になります。
一か所の漏洩が他へ広がる条件を見る 盗まれたIDとパスワードの組を別のサービスへ試す攻撃がcredential stuffingです。複数のサービスで同じ認証情報を使うと、一か所の漏洩が別のアカウントへ広がる条件を作ります。元のサービスが違っていても、同じ組が有効なら試され得ます。
サービスごとに異なる長いパスワードを扱う補助として、パスワードマネージャーがあります。ただし保存する仕組み自体の保護や回復手段も必要です。『覚えやすい一つをどこでも使う』という便利さと、漏洩時の影響範囲を分けて比較してください。
回数ではなく異なる要素を組み合わせる 多要素認証は、知識・所持・身体的な特徴など、異なる種類の要素を組み合わせます。パスワードと本人の持つ認証器は別の種類ですが、パスワードとPINだけなら両方が知識です。確認の画面が二回あることと、異なる二要素があることは同じではありません。
追加の要素にも、使えなくなったときの回復経路があります。回復コードや要素変更の手続きを通常の認証と無関係に扱うと、弱い経路が残ります。多要素認証を万能の印とするより、どの要素を確認し、どこから再設定できるかを理解しましょう。
TRY & READ
まずは例題で確かめる 選択肢を比べてから「答えと解説を読む」を開いてください。ここで読んだ例題は、テストの解答や成績として保存されません。
例題 1 · セキュリティ
本人かを確かめた後、その人がファイルを読んでよいか判断する処理は? 認可 圧縮 文字コード変換 表示の拡大 答えと解説を読む 正解:認可
認証は誰かを確かめ、認可はその主体に何を許すか判断します。ログインできても全ファイルを読めるとは限りません。
例題 2 · セキュリティ
あるサービスから盗まれたIDとパスワードを別サービスへ試す攻撃で危険を増やす習慣は? 同じパスワードを複数サービスで使う サービスごとに違う強いパスワードを使う 不要なアカウントを整理する 二要素認証を追加する 答えと解説を読む 正解:同じパスワードを複数サービスで使う
使い回した認証情報は一か所の漏洩を別の場所へ広げます。この攻撃はcredential stuffingと呼ばれます。
例題 3 · セキュリティ
パスワードと、本人が持つ認証器の確認を組み合わせる主な狙いは? 異なる要素で認証を補強する パスワードを公開する 権限検査を全廃する バックアップをなくす 答えと解説を読む 正解:異なる要素で認証を補強する
知識と所持など異なる要素を組み合わせます。同じパスワードを二回聞くだけでは要素は増えません。
クイズで続けてみる このテーマの範囲は「セキュリティ」。範囲は「身近な知識・知識を広げる・幅広い教養」、難しさは「基礎・標準」を最初に選びます。開始画面で条件を変更できます。
このテーマのクイズへ → テストは提出後に解説を確認できます。連続チャレンジは回答ごとに解説、復習はこの端末で記録された未解消の誤答が対象です。ひまつぶしは学習記録を更新せずに取り組めます。
気に入ったら、リンクをシェア 共有するのはこのページのアドレスだけです。保存データや成績は含みません。