MITB攻撃へのトランザクション署名

MITB攻撃 では、利用者のブラウザ内部でマルウェアが送金先や金額を書き換えるため、TLSやログイン認証を通過した後でも取引内容が改ざんされ得ます。取引内容を別経路・別手段で署名検証するトランザクション署名が有効です。 ア:EV証明書は接続先確認を助けますが、正規サイト接続後のブラウザ内部改ざんを防げません。 イ:利用者が確認した取引情報と金融機関が受け取った情報の一致を署名で検証できます。 ウ:ワンタイムパスワードは認証情報の再利用を防ぎますが、認証後の取引内容改ざんには不十分です。 エ:SSLとTLSはいずれも通信路を保護する技術であり、ブラウザ内部の改ざん対策にはなりません。

インターネットバンキングの利用時に被害をもたらすMITB (Man in the Browser) 攻撃に有効な対策はどれか。

出典令和2年度 情報処理安全確保支援士試験 午前Ⅱ 問10
ア
送金時に接続するWebサイトの正当性を確認できるよう、EV SSLサーバ証明書を採用する。
イ
送金時に利用者が入力した情報と、金融機関が受信した情報とに差異がないことを検証できるよう、トランザクション署名を利用する。
ウ
ログイン認証において、一定時間ごとに自動的に新しいパスワードに変更されるワンタイムパスワードを用意する。
エ
インターネットバンキング利用時の通信をSSLではなくTLSを利用して暗号化する。