セキュリティ

ITパスポート試験インターネットバンキングなどのWebサイトで利用されているリスクベース認証の例として,適切なものはどれか

テクノロジ系セキュリティ難易度:normal
インターネットバンキングなどのWebサイトで利用されているリスクベース認証の例として,適切なものはどれか。
利用者がいつもログインに使っているPCとは異なるPCからのログインであったので,本人しか知らない秘密の質問による追加の認証を行った。
利用者がログインした後,画面操作が一定時間なかったので,自動的にログアウトして,再度ログインを求めた。
利用者がログインするときにパスワードを連続して複数回間違って入力したので,アカウントをロックした。
利用者がログインに使っているパスワードが長期間変更されていなかったので,パスワードの変更を促した。
正解
ア.利用者がいつもログインに使っているPCとは異なるPCからのログインであったので,本人しか知らない秘密の質問による追加の認証を行った。

リスクベース認証は、利用者のログイン状況を平常時と比較し、普段と異なる端末・IPアドレス・地域・時間帯などの「リスク要因」を検知した場合に限り、秘密の質問・ワンタイムパスワードなどの追加認証ステップを動的に挿入する仕組みである。選択肢アの「普段と異なるPCからのアクセス→秘密の質問で追加認証」は、リスクレベルに応じて認証強度を変化させるという定義に正確に合致する。

?選択肢ごとの解説

ア ○リスクベース認証は、利用者のログイン状況を平常時と比較し、普段と異なる端末・IPアドレス・地域・時間帯などの「リスク要因」を検知した場合に限り、秘密の質問・ワンタイムパスワードなどの追加認証ステップを動的に挿入する仕組みである。選択肢アの「普段と異なるPCからのアクセス→秘密の質問で追加認証」は、リスクレベルに応じて認証強度を変化させるという定義に正確に合致する。
イ ×一定時間操作がなかった場合の自動ログアウトはセッションタイムアウト(セッション管理ポリシー)の機能であり、リスク評価に基づく認証強化ではない。
ウ ×パスワードを連続誤入力した際のアカウントロックはアカウントロックアウトポリシーによるブルートフォース対策であり、コンテキストに基づくリスク評価とは異なる。
エ ×パスワードの長期未変更を検知して変更を促す機能はパスワードポリシー(有効期限管理)であり、リスクベース認証の範疇に属さない。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

ITパスポート試験は全2,669問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 最終更新 2026-08-15 · ITパスポート試験 過去問 · itpass-r8k-q71

【ITパスポート試験】インターネットバンキングなどのWebサイトで利用されているリ…|正解「利用者がいつもログインに使っ…」|ukamiru 過去問