情報セキュリティ|システム監査技術者試験
この分野には 19問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は暗号化(6問)・Webサーバ(4問)・認証(4問)・電子メール(4問)・ディジタル署名(3問)です。問題が多い回は令和6年度 秋期(2問)・令和5年度 秋期(2問)・令和4年度 秋期(2問)です。
鍵を何本持ち、誰が何を証明するか
暗号方式は、暗号化と復号に同じ鍵を使うかで分けます。共通鍵暗号は通信する二人の組ごとに鍵が要るので、n人なら組合せの数のn(n−1)/2個、公開鍵暗号は各人が公開鍵と秘密鍵の一組をもつので2n個です。AESはDESの後継として米国で標準化された共通鍵暗号で、128ビットのブロック単位で処理し、鍵長は128、192、256ビットから選べ、繰り返す段数は鍵長によって決まります。
公開鍵基盤では、認証局がデジタル証明書を発行して公開鍵の持ち主を保証します。証明書の形式を定めたのがX.509で、認証局が証明書の発行、失効、更新などの業務をどう運用するかを詳しく定めて公開する文書がCPS(認証局運用規程)です。ソフトウェアに付けた署名の確認にはコードサイニング証明書を使い、発行元と、配布の途中で改ざんされていないことを確かめます。
署名の応用として、タイムスタンプは、文書のハッシュ値と時刻に第三者の時刻認証局がデジタル署名を付けるもので、その時刻に文書が存在したことと、それ以降に改ざんされていないことを示します。SAMLは、XMLを使って認証、属性、認可の情報を異なるドメインの間でやり取りする仕様で、シングルサインオンを実現します。
攻撃は、何を手がかりに何を狙うかで区別します。ブルートフォース攻撃はあり得る文字の組合せを総当たりで試し、サイドチャネル攻撃は装置の消費電力や電磁波、処理時間など外に漏れる物理的な情報から秘密を推定します。DNSキャッシュポイズニングはDNSサーバのキャッシュに偽の情報を注入して利用者を偽サイトへ誘導します。
Webの側では、オープンリダイレクトが遷移先を十分に検証しない転送機能を悪用して利用者を偽サイトへ導きます。他人の計算資源を無断で使って暗号資産のマイニングをさせるのがクリプトジャッキングです。
この分野で出た問題
- 令和4年度 秋期 問17AESの特徴はどれか。
- 令和3年度 秋期 問18共通鍵暗号方式において,100人の送受信者のそれぞれが,相互に暗号化通信を行うときに必要な共通鍵の総数は幾つか。
- 平成21年度 春期 問20DNSキャッシュポイズニングに分類される攻撃内容はどれか。
- 令和7年度 秋期 問17SAMLの説明として,最も適切なものはどれか。
- 平成30年度 春期 問20SAML(Security Assertion Markup Language)の説明として,最も適切なものはどれか。
- 令和6年度 秋期 問17X.509におけるCPS(Certification Practice Statement)はどれか。
- 令和6年度 秋期 問18オープンリダイレクトを悪用した攻撃に該当するものはどれか。
- 令和5年度 秋期 問20クリプトジャッキングに該当するものはどれか。
- 令和3年度 秋期 問17ディジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために使用する証明書はどれか。
- 平成29年度 春期 問20ブルートフォース攻撃に該当するものはどれか。
- 平成25年度 春期 問21ブルートフォース攻撃に該当するものはどれか。
- 令和5年度 秋期 問17公開鍵基盤におけるCPS(Certification Practice Statement)に該当するものはどれか。
- 令和2年度 10月 問19公開鍵基盤におけるCPS(Certification Practice Statement)に該当するものはどれか。
- 令和4年度 秋期 問18公開鍵暗号方式を使った暗号通信をn人が相互に行う場合,全部で何個の異なる鍵が必要になるか。ここで,一組の公開鍵と秘密鍵は2個と数える。
- 平成23年度 特別 問20手順に示す処理を行ったとき,検証できることはどれか。
- 平成31年度 春期 問19暗号化装置における暗号化処理時の消費電力を測定するなどして,当該装置内部の秘密情報を推定する攻撃はどれか。
- 平成30年度 春期 問19暗号機能を実装したIoTにおいて脅威となるサイドチャネル攻撃に該当するものはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 13年度ぶんの試験から出ています。いちばん新しいのは令和7年度 秋期です。年度別に解くと、回ごとにまとめて解けます。