多要素認証/多要素認証疲労攻撃とは?
多要素認証/多要素認証疲労攻撃とは、多要素認証は、知識情報(パスワード)、所持情報(トークン、スマートフォン)、生体情報のうち異なる2種類以上を組み合わせる認証方式。多要素認証疲労攻撃は、窃取済みのパスワードで認証を繰り返し試行してプッシュ通知を大量に送りつけ、利用者がうんざりして誤って承認してしまうことを狙う攻撃。
応用情報技術者試験の過去問では2回出題されています(2016年度〜2024年度)。
たようそにんしょう・たようそにんしょうひろうこうげき
多要素認証/多要素認証疲労攻撃の意味
多要素認証は、知識情報(パスワード)、所持情報(トークン、スマートフォン)、生体情報のうち異なる2種類以上を組み合わせる認証方式。多要素認証疲労攻撃は、窃取済みのパスワードで認証を繰り返し試行してプッシュ通知を大量に送りつけ、利用者がうんざりして誤って承認してしまうことを狙う攻撃。
多要素認証/多要素認証疲労攻撃の具体例
深夜に何十回も認証承認の通知を送り、利用者が誤操作または面倒に感じて承認するのを待つ。
多要素認証/多要素認証疲労攻撃は試験でどう引っ掛けられる?
対策は「通知回数の制限」や「番号照合(マッチング)方式の採用」であり、多要素認証そのものをやめることではない。
多要素認証/多要素認証疲労攻撃と関連する用語
多要素認証/多要素認証疲労攻撃が出た過去問
リスクベース認証の特徴はどれか。
正解:普段と異なる環境からのアクセスと判断した場合、追加の本人認証をすることによって、一定の利便性を保ちながら、不正アクセスに対抗し安全性を高める。
要点:リスクベース認証は普段と違うときだけ認証を追加する
リスクベース認証は、アクセス元のIPアドレスや端末、時間帯などの情報から普段と異なる状況かどうかを判断し、通常と違うと判定したときだけ追加の認証を求める方式です。日常的な利用では手間を増やさず、なりすましが疑われる場面でだけ確認を強めるため、利便性と安全性を両立できます。常に2種類の認証を課す多要素認証とは考え方が異なります。
出典:平成28年度 秋期 応用情報技術者試験 午前 問40(IPA)パスワードリスト攻撃に該当するものはどれか。
正解:どこかのWebサイトから流出した利用者IDとパスワードのリストを用いて、他のWebサイトに対してログインを試行する。
要点:パスワードリスト攻撃は流出した資格情報を別サイトで使い回す
パスワードリスト攻撃は、他のサイトから漏えいした利用者IDとパスワードの組をそのまま用いて、別のサイトへログインを試みる攻撃である。同じ資格情報を複数サービスで使い回している利用者が被害に遭う。対策は使い回しの禁止と多要素認証の導入である。
出典:令和6年度 秋期 応用情報技術者試験 午前 問40(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。