暗号化と認証 - 公開鍵・MFA

共通鍵/公開鍵暗号・ハッシュ・デジタル署名・MFAを、鍵の向きや要素の違いまで具体例で整理。

編集・検証: ITパスポートスタディ編集部 公式情報: IPA ITパスポート試験公式ページ 制作・検証方針

データを守る土台が「暗号化」と「認証」よ。共通鍵・公開鍵・ハッシュ・デジタル署名、そして多要素認証(MFA)まで、身近なたとえで一気に整理するわ。

星見 めい(普段) 星見 めい

先生、暗号化ってよく聞くけど、種類とかあるの?

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

大きく2種類あるのよ。
共通鍵暗号と公開鍵暗号。
前者は鍵が1本、後者は鍵が2本でペアになっているの。

小夜川 ほのか(普段) 小夜川 ほのか

鍵が1本と2本…なんだか不思議ですぅ。
1本のほうが簡単そうなのにぃ。

蜂谷 まこと(普段) 蜂谷 まこと

共通鍵はまさに同じ鍵で施錠と開錠をするので処理が速いんです。
代表はAES。
ただし、相手にこっそり鍵を渡す方法が難しい、という弱点があります。

星見 めい(普段) 星見 めい

あー、鍵を郵送してる途中で盗まれたら終わりじゃん。
これが鍵配送問題ってやつか。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

ふふ、その通り。
そこで登場するのが公開鍵暗号なの。
たとえると、誰でも投函できる『郵便ポスト』ね。
投入口(公開鍵)は街なかに公開してOK、でも中身を取り出す鍵(秘密鍵)は持ち主だけが持っている。

小夜川 ほのか(笑顔) 小夜川 ほのか

じゃあ、わたしにメッセージを送りたい人は、わたしの公開ポストに入れればいいんですねぇ。

蜂谷 まこと(普段) 蜂谷 まこと

そうです。
公開鍵で暗号化したものは、対になる秘密鍵でしか復号できません。
だから鍵を安全に配る必要がなくなり、鍵配送問題が解決します。
代表アルゴリズムはRSAや楕円曲線暗号(ECC)です。

星見 めい(びっくり) 星見 めい

公開鍵はバラまいてOKってのが直感に反するんだよね。
マジで見られて平気なの?

蜂谷 まこと(普段) 蜂谷 まこと

平気です。
公開鍵から秘密鍵を計算で割り出すのが事実上不可能、という数学的な仕組みで守られています。
補足すると、共通鍵は速い・公開鍵は鍵配送に強い、という対比で覚えると整理しやすいですよ。

紫垣 こはる 先生(普段) 紫垣 こはる 先生

その公開鍵を『本当に本人のものか』保証する仕組みがPKIよ。
中心にいるのが認証局(CA)で、デジタル証明書を発行して『この公開鍵は確かにこの人のもの』とお墨付きを与えるの。

小夜川 ほのか(普段) 小夜川 ほのか

暗号化のほかに、改ざんを見つける方法もあるって聞いたんですけどぉ?

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

あるわよ。
それがハッシュ関数。
データを入れると決まった長さの値(ハッシュ値)が出てきて、元のデータが1文字でも変われば値がガラッと変わるの。
逆算はできない一方通行よ。

星見 めい(笑い) 星見 めい

料理をミキサーにかける感じか。
元の食材には戻せないけど、同じ材料なら毎回同じスムージーになる、みたいな。

蜂谷 まこと(普段) 蜂谷 まこと

うまいたとえですね。
代表はSHA-256です。
古いMD5やSHA-1は、別データなのに同じ値になる『衝突』が見つかっていて非推奨。
改ざん検知やパスワード保管に使われます。

紫垣 こはる 先生(普段) 紫垣 こはる 先生

ハッシュと公開鍵を組み合わせたのがデジタル署名よ。
送信者は自分の秘密鍵で署名し、受信側は送信者の公開鍵で検証する。
暗号化と逆向きに鍵を使うのがポイントね。

小夜川 ほのか(びっくり) 小夜川 ほのか

あれぇ?
暗号化と署名で、使う鍵が逆になってるんですかぁ?

蜂谷 まこと(普段) 蜂谷 まこと

そこ、試験のひっかけです。
暗号化は『相手の公開鍵』で行い『相手の秘密鍵』で開く。
署名は『自分の秘密鍵』で行い『相手は送信者の公開鍵』で確認する。
守りたいものが、秘密(暗号化)か本人証明(署名)かで向きが変わると覚えてください。

星見 めい(笑顔) 星見 めい

なるほどね。
じゃあ次は認証!
ログインのときのアレでしょ?

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

そう。
認証の要素は3つあるの。
『知っていること(パスワード)』『持っているもの(ICカード・スマホ)』『本人そのもの(指紋・顔)』。
語呂は『知る・持つ・体』で覚えると楽よ。

蜂谷 まこと(普段) 蜂谷 まこと

このうち2つ以上を組み合わせるのが多要素認証(MFA)です。
パスワード(知識)とSMSコードや指紋(所有・生体)を併用するので、パスワードが漏れても突破されにくくなります。

小夜川 ほのか(普段) 小夜川 ほのか

じゃあ、パスワードを2回入れるのは多要素なんですかぁ?

蜂谷 まこと(普段) 蜂谷 まこと

いいえ、それは同じ『知識』を2回なので多要素ではありません。
種類の違う要素を組み合わせて初めてMFAです。
ここも狙われやすいポイントですよ。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

最後にもう一つ。
SSO(シングルサインオン)は、一度ログインすれば連携した複数サービスを使える便利な仕組み。
MFAが『守りを固める』なら、SSOは『手間を減らす』。
役割が違うのよ。

星見 めい(笑い) 星見 めい

暗号化で隠して、署名で本人確認して、MFAで入口を固める。
全部つながってるんだね!

確認クイズ

利用者IDとパスワードに加え、スマートフォンに届くワンタイムパスワードの入力を求める認証方式の説明として、最も適切なものはどれか。

  1. 同じパスワードを2回入力させる二段階の本人確認である
  2. 知識と所有という異なる要素を組み合わせた多要素認証である
  3. 一度の認証で複数サービスを使えるシングルサインオンである
  4. 公開鍵で暗号化し秘密鍵で復号する公開鍵暗号方式である
こたえを見る

正解: 2. 知識と所有という異なる要素を組み合わせた多要素認証である

正解は2。パスワード(知っていること=知識)とスマホに届くコード(持っているもの=所有)という異なる要素を組み合わせているため多要素認証(MFA)です。1は同じ知識要素の繰り返しなのでMFAではありません。3のSSOは複数サービスを一度のログインで使う仕組み、4は暗号化方式の説明で、いずれも認証方式の説明として不適切です。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。