Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 4:パスワードの設計と保管

パスワード管理について述べた文として、最も適切なものはどれか。

  1. 複雑で予測困難なパスワード(大文字・小文字・数字・記号を含む長いパスワード)を使用することが推奨される。
  2. パスワードを複数サービスで共通利用することで、管理の手間を削減できる。
  3. パスワードは平文(暗号化なし)でサーバーのデータベースに保存することが安全である。
  4. 定期的な強制パスワード変更(30日ごと等)は、セキュリティを向上させるため必須である。
  5. パスワードマネージャーは安全でないため、すべてのパスワードを手書きのノートに記録すべきである。
正解と解説を見る
正解:複雑で予測困難なパスワード(大文字・小文字・数字・記号を含む長いパスワード)を使用することが推奨される。

パスワード管理は個人情報保護とシステムセキュリティの基本です。

強力なパスワードの特徴:
- 長さ:最低12文字以上が推奨
- 複雑性:大文字、小文字、数字、記号の混在
- 予測困難性:辞書に載っている単語や誕生日等は避ける
- 一意性:各サービスで異なるパスワードを使用

正しいのは「複雑で予測困難なパスワード(大文字・小文字・数字・記号を含む長いパスワード)を使用することが推奨される」です。

パスワード再利用のリスク:
「パスワード1234」を複数サービスで使用している場合、1つのサービスからこのパスワードが漏洩すると、攻撃者は他のすべてのサービスにアクセスできます。各サービスで異なるパスワードを使用することが重要です。

サーバーでのパスワード保存:
パスワードは平文で保存してはいけません。ハッシュ関数(SHA-256等)やメモリハードなハッシュ関数(bcrypt、Argon2等)を使用してハッシュ化した値を保存します。

パスワード変更の頻度:
NIST(米国国立標準技術研究所)ガイドラインでは、「侵害の兆候がない限り、強制的な定期変更は推奨しない」とされています。むしろ、強力で一意なパスワードを最初から使用し、侵害時のみ変更する方がセキュリティに寄与します。

パスワードマネージャー:
正当に実装されたパスワードマネージャーは安全で、複数の異なるパスワード管理は実現できない手書きノートより遥かに安全です。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)