令和3年度 秋期 午前Ⅱ 問17
情報セキュリティ
デジタル署名に関する問題
ディジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために使用する証明書はどれか。
- アEV SSL証明書
- イクライアント証明書
- ウコードサイニング証明書
- エサーバ証明書
答えと解説を見る
✓ これが正解ウコードサイニング証明書
解説
ソフトウェアの発行元の確認にはコードサイニング証明書を使います。
コードサイニング証明書は、ソフトウェアの開発者や配布元がプログラムにデジタル署名を付けるために使うデジタル証明書です。利用者がソフトウェアをインストールするとき、署名を証明書で検証することで、そのソフトウェアが確かにその発行元から出たものであること、そして配布の途中で改ざんされていないことを確かめられます。見分ける軸は、証明書が何の正しさを示すかです。Webサーバの正当性を示すもの、接続する利用者や端末を示すもの、そしてプログラムの出どころを示すものと、用途ごとに証明書が分かれています。署名の対象がコード、つまりプログラムであればコードサイニング証明書と結び付けると迷いません。
ほかの選択肢はなぜ違うのか
- アEV SSL証明書:EV SSL証明書は、認証局が組織の実在性などを厳格に審査した上で発行するサーバ証明書の一種です。Webサイトを運営する組織の正当性を示すために使うもので、インストールするソフトウェアの発行元を確かめる用途ではありません。
- イクライアント証明書:クライアント証明書は、サーバに接続する利用者や端末が正当であることを示すために使う証明書です。アクセスする側の本人確認に用いるものであり、ソフトウェアに付けられた署名から発行元を確かめるためのものではありません。
- エサーバ証明書:サーバ証明書は、接続先のWebサーバが正当であることを示し、TLSによる暗号化通信にも使われる証明書です。通信相手のサーバを確かめる仕組みであり、ソフトウェアの発行元の確認に使うものではありません。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
- クライアント証明書利用者側の機器が本人のものだと示す、電子的な証明書です。持っているものによる確認なので、トークンと組んでも2要素にはなりません。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
出典:令和3年度 秋期 システム監査技術者試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(デジタル署名)
- 令和5年度 秋期 午前Ⅱ 問17:CPSに関する問題(デジタル証明書)
- 令和2年度 10月 午前Ⅱ 問19:CPSに関する問題(デジタル証明書)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(ディジタル署名)
- 平成28年度 春期 午前Ⅱ 問21:DNSSECの機能(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)