過去問ドリル

SC-900:Microsoft Security, Compliance, and Identity Fundamentals セキュリティ・コンプライアンス・ID の概念 問3

セキュリティ・コンプライアンス・ID の概念/セキュリティとコンプライアンスの概念

あるシステムでは、ユーザーのパスワードを保存するにあたり、万一データベースが漏えいしても元のパスワードを復元できない状態にしておきたいと考えています。サインイン時には、入力された値から同じ処理を行った結果を保存済みの値と比較することで検証します。この要件を満たすために適用すべき処理はどれか。

当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「セキュリティ・コンプライアンス・ID の概念」に対応。実際の試験問題ではありません)

正解:C

解説

ハッシュは、入力データから固定長のハッシュ値を生成する一方向の処理で、ハッシュ値から元のデータを復元することはできません。サインイン時には入力された値を同じ方法でハッシュ化し、保存済みのハッシュ値と比較することで、元の値を保存せずに検証できます。これに対し暗号化は鍵を使って元のデータに戻せる可逆な処理であり、鍵が漏えいすれば復元されてしまうため、復元不可能性が求められるパスワード保存には適しません。

選択肢ごとの解説

  • A誤り。対称暗号化は同一の鍵で暗号化と復号の両方ができる可逆な処理のため、データベースと鍵が合わせて漏えいした場合に元のパスワードへ復元されるおそれがあり、要件を満たしません。
  • B誤り。非対称暗号化も公開鍵と秘密鍵の組み合わせで復号できる可逆な処理であり、秘密鍵が漏えいすれば元のパスワードを復元できてしまうため、要件を満たしません。
  • C正しい。ハッシュは入力データから固定長のハッシュ値を生成する一方向の処理で、ハッシュ値から元のパスワードを復元することはできません。サインイン時には入力されたパスワードを同じ方法でハッシュ化し、保存済みのハッシュ値と比較することで検証できます。
  • D誤り。データマスキングは、画面表示などで元の値の一部を隠して見せる処理であり、元の値自体は別途保持されているか推測可能な場合があるため、復元不可能性を保証する処理ではありません。
SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの問題を演習モードで解く