情報処理安全確保支援士 2020年 秋期 午前2 問19
問題文
リモートアクセス環境において、認証情報やアカウンティング情報をやり取りするプロトコルはどれか。
選択肢
ア:CHAP
イ:PAP
ウ:PPTP
エ:RADIUS(正解)
🔒 解説は解答すると表示されます
認証・アカウンティング集中管理【午前2解説】
正解の理由
正解は エ のRADIUSです。設問は「認証情報やアカウンティング情報をやり取りするプロトコル」を問うており、認証(Authentication)・認可(Authorization)・アカウンティング(Accounting)の機能をまとめて扱ういわゆる「AAA」プロトコルが該当します。RADIUSはネットワークアクセスにおける中央集権的なAAAサーバプロトコルで、認証要求(Access-Request)や認可応答、さらに開始/停止/中間更新を行うアカウンティングメッセージを標準で取り扱います。したがって、認証情報だけでなくアカウンティング情報の送受信が必要な要件を満たすのはRADIUSです。
解法ステップ
- 問題文のキーワード「認証情報やアカウンティング情報をやり取り」を確認し、両者を扱う「AAAプロトコル」が答えであると把握する。
- 選択肢ごとに機能を確認する:
- CHAP:認証方式(チャレンジ・レスポンス) → アカウンティング機能はない。
- PAP:平文の認証方式 → アカウンティング機能はない。
- PPTP:トンネリング(VPN)プロトコル → トンネル提供が主で、アカウンティング機能を持たない。
- RADIUS:認証・認可・アカウンティングを扱うAAAプロトコル → 条件に合致。
- よってRADIUS(エ)を選ぶ。
選択肢別の誤答解説
- ア: CHAP
CHAPはPPPなどで使われる認証方式で、チャレンジ値を送り、クライアントはそのチャレンジ値と共有秘密(パスワード)からハッシュ値を計算して応答を返す「チャレンジ・レスポンス方式」です。重要な点は、CHAPはパスワードそのものを暗号化して送信する方式ではないことです(パスワードを直接送らず、ハッシュ応答を送る)。CHAP自体にアカウンティング送受信の仕組みは含まれません。 - イ: PAP
PAPはPassword Authentication Protocolの略で、ユーザ名とパスワードをプレーンテキスト(またはそれに近い形)で送るシンプルな認証方式です。PAPも認証に特化しており、アカウンティングは扱いません。安全性が低いため保護されていないリンクでは推奨されません。 - ウ: PPTP
PPTPはPoint-to-Point Tunneling Protocolで、主にVPN用のトンネル化プロトコルです。トンネルを作ることで中でPPPの認証(PAP/CHAPなど)を利用できますが、PPTP自体はアカウンティング情報のやり取りを行うためのプロトコルではありません。 - エ: RADIUS
RADIUSは認証・認可・アカウンティングを扱うプロトコルで、アクセス要求の処理と同時に利用者接続の開始/終了や中間更新といったアカウンティングデータを送受信できます。ネットワーク機器と集中認証サーバ間で広く使われるため、設問の条件に合致します。
よくある誤解
- CHAPはパスワードを暗号化して送信する、という誤解
CHAPはチャレンジ値とパスワードからハッシュを計算して応答を送る方式であり、パスワードそのものを暗号化して送るわけではありません。したがって「送信されるのはハッシュ応答」である点を押さえてください。 - RADIUSはパケット全体を暗号化する、という誤解
RADIUSは一般にパケット全体を暗号化しません。パスワードフィールドは共有シークレットとリクエスト・オーセンティケータを用いて保護されますが、その他の属性は平文に近い形で送られます(そのためトンネルやIPsec等と組み合わせて保護する運用もあります)。 - PPTPが「認証も会計もやる」と思う誤解
PPTPはトンネリングが主目的で、認証はトンネル内で使われる認証方式に依存します。会計(アカウンティング)機能を提供するのは通常RADIUS等の別プロトコルです。
補足コラム
- RADIUSのメッセージ例:Access-Request → Access-Accept/Reject、Accounting-Request(Start/Stop/Interim-Update)→ Accounting-Response。
- ポート番号:RADIUSは標準でUDP 1812(認証)/1813(アカウンティング)を使用します(古い実装で1645/1646が使われることもあります)。
- 近年の流れ:より拡張性・信頼性の高いDiameterがキャリア系やIMSで使われますが、多くの企業ネットワーク・無線LAN等ではRADIUSが依然標準です。
FAQ
Q1. CHAPとPAP、どちらが安全ですか?
A1. CHAPの方が安全です。PAPは資格情報を平文で送るため、盗聴に弱いです。CHAPはチャレンジ・レスポンス方式でパスワードそのものを送らないため、単純な盗聴からの保護は強くなりますが、完全な暗号化ではないため追加対策が望まれます。
A1. CHAPの方が安全です。PAPは資格情報を平文で送るため、盗聴に弱いです。CHAPはチャレンジ・レスポンス方式でパスワードそのものを送らないため、単純な盗聴からの保護は強くなりますが、完全な暗号化ではないため追加対策が望まれます。
Q2. RADIUSはパスワードをどう保護しますか?
A2. RADIUSはAccess-Requestのパスワード属性を共有シークレットとリクエスト・オーセンティケータを使ったMD5ベースの処理で保護します。ただしパケット全体は暗号化されないため、機密性の高い環境ではトンネル化やIPsec等を併用します。
A2. RADIUSはAccess-Requestのパスワード属性を共有シークレットとリクエスト・オーセンティケータを使ったMD5ベースの処理で保護します。ただしパケット全体は暗号化されないため、機密性の高い環境ではトンネル化やIPsec等を併用します。
Q3. アカウンティング情報は何に使いますか?
A3. 利用時間・転送量・接続開始/停止のログ取得、課金、監査・トラブルシュートなどに使います。RADIUSはこれらの情報を収集・送信する機能を持っています。
A3. 利用時間・転送量・接続開始/停止のログ取得、課金、監査・トラブルシュートなどに使います。RADIUSはこれらの情報を収集・送信する機能を持っています。
関連キーワード: RADIUS、CHAP、PAP、PPTP、AAA、認証、アカウンティング、TACACS+、Diameter、UDPポート1812、Access-Request、Accounting-Request

\ せっかくなら /
情報処理安全確保支援士を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

