平成29年度 春期 午前 問37
セキュリティ
認証局の公開鍵を利用して行う動作
A 社の Web サーバは,サーバ証明書を使って TLS 通信を行っている。PC から A 社の Web サーバへの TLS を用いたアクセスにおいて,当該 PC がサーバ証明書を入手した後に,認証局の公開鍵を利用して行う動作はどれか。
- ア暗号化通信に利用する共通鍵を生成し,認証局の公開鍵を使って暗号化する。
- イ暗号化通信に利用する共通鍵を,認証局の公開鍵を使って復号する。
- ウサーバ証明書の正当性を,認証局の公開鍵を使って検証する。
- エ利用者が入力して送付する秘匿データを,認証局の公開鍵を使って暗号化する。
答えと解説を見る
✓ これが正解ウサーバ証明書の正当性を,認証局の公開鍵を使って検証する。
解説
認証局の公開鍵は署名の検証にだけ使います。
設問は、TLS を用いて Web サーバへアクセスした PC が、サーバ証明書を入手した後に認証局の公開鍵を使って行う動作を選ばせています。四つの選択肢はどれも認証局の公開鍵を使ってという言い回しで終わるため、鍵の名前では切れません。分かれ目は、その鍵を何に当てるかです。登場する鍵を三組に整理します。一つ目は認証局の鍵の組で、証明書に署名する側と、その署名を検証する側が対になっています。二つ目はサーバの鍵の組で、公開する側は証明書の中に収められており、対になる側はサーバだけが持ちます。三つ目は、本文のやり取りを暗号化するためにその場で作る共通鍵です。この整理のうえで流れを追うと、証明書を受け取った直後にできることは一つしかありません。証明書に付いた署名を認証局の公開鍵で照らし、中身が改ざんされていないことと、確かにその認証局が発行したものであることを確かめる作業です。検証に通って初めて、証明書の中にあるサーバの公開鍵を信用し始めます。
ほかの選択肢はなぜ違うのか
- ア暗号化通信に利用する共通鍵を生成し,認証…:暗号化通信に使う共通鍵を生成し、それを認証局の公開鍵で暗号化するという動作です。その鍵で包んだものを開けられるのは認証局だけなので、肝心のサーバが読めなくなります。正しくはサーバの公開鍵を使う場面です。
- イ暗号化通信に利用する共通鍵を,認証局の公…:暗号化通信に使う共通鍵を、認証局の公開鍵で復号するという動作です。共通鍵を包むのはサーバの公開鍵で、それを開けられるのはサーバの秘密鍵だけです。当てる相手と役割の二重の取り違えになっています。
- エ利用者が入力して送付する秘匿データを,認…:利用者が入力して送付する秘匿データを、認証局の公開鍵で暗号化するという動作です。宛先が違ううえ、本文はその場で作った共通鍵で暗号化するので、公開鍵で本文をそのまま包むことはしません。
この問題の用語
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 共通鍵送る側と受け取る側が同じものを持つ鍵。速く処理できる代わりに、相手へどう安全に渡すかが課題になります。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出典:平成29年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問39:CRLに関する記述(サーバ証明書)
- 令和7年度 春期 午前 問43:IPsecに関する問題(TLS)
- 令和6年度 秋期 午前 問44:DNSSECの仕様(公開鍵)
- 令和3年度 春期 午前 問80:電子署名法に関する記述(認証局)
- 令和元年度 秋期 午前 問39:WPA2-PSKの機能(共通鍵)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)