Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 3:認証と認可の区別

認証(Authentication)と認可(Authorization)について述べた文として、正しいものはどれか。

  1. 認証はユーザーが本人であることを確認するプロセスであり、認可はそのユーザーが特定の操作を実行できるかを判定するプロセスである。
  2. 認証と認可は同一の概念であり、両者は区別して考える必要がない。
  3. 多要素認証(MFA)は認可を強化する仕組みであり、認証には関係ない。
  4. 認可なしに認証が成功することはなく、常に認証が認可に先行する。
  5. シングルサインオン(SSO)により認証が廃止され、認可のみで十分になる。
正解と解説を見る
正解:認証はユーザーが本人であることを確認するプロセスであり、認可はそのユーザーが特定の操作を実行できるかを判定するプロセスである。

認証と認可はセキュリティにおいて最も重要な概念の2つですが、しばしば混同されます。

認証(Authentication):
「あなたは本当に申し出た本人ですか?」という質問に答えるプロセスです。
- パスワード認証
- 生体認証(指紋、顔認証)
- 多要素認証(MFA:スマートフォン、セキュリティキー等の複数要素の組み合わせ)
- デジタル証明書

認可(Authorization):
「認証されたユーザーが何をできるのか?」を決めるプロセスです。
- ロールベースアクセス制御(RBAC)
- 属性ベースアクセス制御(ABAC)
- アクセス制御リスト(ACL)

正しいのは「認証はユーザーが本人であることを確認するプロセスであり、認可はそのユーザーが特定の操作を実行できるかを判定するプロセスである」です。

順序:
認証 → 認可 という順序で進みます。
1. ユーザーがログイン(認証)
2. 本人確認後、「ユーザーAはファイルBを削除できるか?」を確認(認可)

MFAと認証:
MFAは認証を強化する仕組みです。

SSO(Single Sign-On):
1つのログインで複数システムにアクセスできる仕組み。認証は1回で済みますが、各システムでの認可は個別に行われます。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)