平成26年度 春期 午前 問39
セキュリティ
認証局に関する問題
認証局が侵入され,攻撃者によって不正な Web サイト用のディジタル証明書が複数発行されたおそれがある。どのディジタル証明書が不正に発行されたものか分からない場合,誤って不正に発行されたディジタル証明書を用いた Web サイトにアクセスしないために利用者側で実施すべき対策はどれか。
- アWeb サイトのディジタル証明書の有効期限が過ぎている場合だけアクセスを中止する。
- イWeb サイトへのアクセスログを確認し,ドメインが Whois データベースに登録されていない場合だけアクセスする。
- ウ当該認証局の CP(Certificate Policy)の内容を確認し,セキュリティを考慮している内容である場合だけアクセスする。
- エブラウザで当該認証局を信頼していない状態に設定し,Web サイトのディジタル証明書に関するエラーが出た場合はアクセスを中止する。
答えと解説を見る
✓ これが正解エブラウザで当該認証局を信頼していない状態に設定し,Web サイトのディジタル証明書に関するエラーが出た場合はアクセスを中止する。
解説
見分けられない以上、その認証局ごと信頼を外します。
設問は、侵入された認証局から不正なデジタル証明書が発行されたおそれがあり、どれが不正なのか分からないという状況で、利用者側が取るべき対策を選ばせています。対策を選ぶ設問では、記述として正しいかどうかではなく、この状況で効くかどうかで判定します。決め手は設問が与えている条件そのものです。侵入された認証局が出した証明書には、正規のものにも不正なものにも同じ署名が付きます。つまり一枚ずつ見比べて選り分けることはできません。そうすると残る手は一つで、その認証局を信頼していない状態にブラウザを設定し、証明書に関する誤りが出たらアクセスをやめることになります。代償として同じ認証局が発行した正規のサイトにも入れなくなりますが、不正なサイトに入らないことを優先するという判断です。
ほかの選択肢はなぜ違うのか
- アWeb サイトのディジタル証明書の有効期…:不正に発行されたものであっても、有効期限は正しく設定されています。期限だけを見る方法では、止めたい証明書が一枚も止まりません。
- イWeb サイトへのアクセスログを確認し,…:登録されていない場合にだけアクセスするという、向きの逆な条件になっています。加えて登録の有無は不正な発行と関係が無く、記録を見るのはアクセスした後になります。
- ウ当該認証局の CP(Certificat…:運用の方針を書いた文書を読むだけでは、実際に侵入が起きたという事実は打ち消せません。方針が立派であっても、発行された証明書の真偽は分からないままです。
この問題の用語
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- アクセスログ誰がいつどの情報に触れたかを残しておく記録のことです。利用状況の把握や障害の調査、サイトの改善などに役立ちます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:平成26年度 春期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 秋期 午前 問39:CRLに関する記述(デジタル証明書)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(デジタル証明書)
- 令和3年度 春期 午前 問80:電子署名法に関する記述(認証局)
- 令和元年度 秋期 午前 問42:エクスプロイトキットの説明(アクセスログ)
- 平成21年度 春期 午前 問59:監査証跡に関する問題(アクセスログ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)