Cisco Certified Network Associate(CCNA) 練習問題 44:無線LANセキュリティ:認証規格の改良点
WPA3のパーソナルモードで採用されているSAEについて、正しい説明はどれか。
- SAE(Simultaneous Authentication of Equals)は、辞書攻撃に対する耐性を高め、事前共有鍵が推測された場合でも過去の通信を解読させない前方秘匿性を提供する。
- SAE(Simultaneous Authentication of Equals)は、無線LANコントローラーを介して外部のRADIUSサーバーに認証を委任し、企業向けの大規模なユーザー管理機能を提供する。
- SAE(Simultaneous Authentication of Equals)は、暗号化されていないオープンなネットワークにおいて、データの改ざんを防ぐための簡易的なアクセス制御機能を提供する。
- SAE(Simultaneous Authentication of Equals)は、WEPで用いられていたRC4アルゴリズムを改良し、古いハードウェアでも最新のセキュリティ強度を維持できる互換性を提供する。
- SAE(Simultaneous Authentication of Equals)は、クライアント端末のMACアドレスを基に動的な暗号鍵を生成し、パスワードを入力することなく自動的に安全な接続を確立する機能を提供する。
正解と解説を見る
正解:SAE(Simultaneous Authentication of Equals)は、辞書攻撃に対する耐性を高め、事前共有鍵が推測された場合でも過去の通信を解読させない前方秘匿性を提供する。
WPA3-Personalで導入されたSAE(Simultaneous Authentication of Equals)は、辞書攻撃への耐性を持ち、前方秘匿性(Forward Secrecy)を提供する認証プロトコルです。
【正解の理由】
WPA2で使われていたPSK(事前共有鍵)方式は、通信を傍受されてオフラインでの辞書攻撃(=パスワードの候補を片っ端から試す攻撃)を受ける弱点がありました。WPA3のSAEでは、パスワードが知られても過去の通信データが解読されない「前方秘匿性」を提供し、セキュリティを大幅に強化しています。
【不正解の理由】
• 『外部のRADIUSサーバーに認証を委任し』という説明は誤り。これはWPA-Enterprise(802.1X認証)の特徴であり、SAEはパーソナル環境向けの仕組みです。
• 『暗号化されていないオープンなネットワークにおいて』という説明は誤り。オープンネットワーク向けの拡張機能はOWE(Opportunistic Wireless Encryption)と呼ばれます。
• 『WEPで用いられていたRC4アルゴリズムを改良し』という説明は誤り。SAEは鍵交換の仕組みであり、暗号化アルゴリズムはAESが使用されます(RC4はWEP/TKIPの古い技術です)。
• 『MACアドレスを基に動的な暗号鍵を生成し、パスワードを入力することなく』という説明は誤り。SAEは引き続きパスワード(事前共有鍵)を用いた認証を行いますが、その内部的な処理が安全になっています。