LinuCレベル1 セキュリティ 問36
セキュリティ/クラウドセキュリティの基礎クラウドの管理コンソールへのログインで、スマートフォンの認証アプリに表示される6桁のワンタイムパスワード(TOTP方式)を入力させる設定にした。この値に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル1の出題範囲「セキュリティ」に対応。実際の試験問題ではありません)
- AサーバーがログインのたびにSMSで送る値で、スマートフォンが圏外だと表示されない
- B登録時に共有した秘密情報と現在時刻から一定間隔で算出され、短時間で使えなくなる
- C利用者が初回登録時に自分で決めた6桁の固定値で、ログインのたびに同じ値を入力する
- Dパスワードの代わりに入力するもので、これ1つだけで多要素認証の条件を満たしている
正解:B
解説
TOTP(Time-based One-Time Password)は、登録時にサービスと認証アプリで共有した秘密情報と現在時刻から、一定間隔(一般的には30秒)ごとに値を計算する方式です。計算は端末内で行われるため、認証アプリは通信できない状態でも値を表示できますが、端末の時刻が大きくずれていると一致しなくなります。値は短時間で無効になるため、盗み見られても使い回されにくい利点があります。パスワード(知識情報)と組み合わせ、端末を持っていること(所持情報)を確かめることで多要素認証になります。
選択肢ごとの解説
- A誤り。SMSで送られる確認コードは別の方式です。TOTPは認証アプリが端末内で計算するため、通信できなくても表示されます。
- B正しい。TOTPは共有した秘密情報と現在時刻から一定間隔で値を算出し、その値は短時間で無効になります。
- C誤り。ワンタイムパスワードは一度きり・短時間だけ有効な値で、毎回同じ固定値を使うものではありません。
- D誤り。TOTPだけでは所持情報の1要素にすぎません。パスワード等と組み合わせて多要素認証になります。