令和2年度 10月 午前Ⅱ 問20
情報セキュリティ
デジタル証明書に関する問題
ディジタル証明書に関する記述のうち,適切なものはどれか。
- アS/MIMEやTLSで利用するディジタル証明書の規格は,ITU-T X.400で標準化されている。
- イTLSにおいて,ディジタル証明書は,通信データの暗号化のための鍵交換や通信相手の認証に利用されている。
- ウ認証局が発行するディジタル証明書は,申請者の秘密鍵に対して認証局がディジタル署名したものである。
- エルート認証局は,下位の認証局の公開鍵にルート認証局の公開鍵でディジタル署名したディジタル証明書を発行する。
答えと解説を見る
✓ これが正解イTLSにおいて,ディジタル証明書は,通信データの暗号化のための鍵交換や通信相手の認証に利用されている。
解説
TLSでは、デジタル証明書を鍵交換と通信相手の認証に使います。
TLSでは、通信を始めるときに、サーバがデジタル証明書をクライアントに送ります。クライアントは、証明書に付いた認証局のデジタル署名を検証して、通信相手が本物のサーバであることを確かめます。また、証明書に含まれる公開鍵は、鍵交換のやり取りが本物の相手とのものであることを確かめたり、方式によっては共通鍵のもとになる値を受け渡したりするのに使われます。このように、デジタル証明書は通信相手の認証と鍵交換の両方に関わります。証明書は公開鍵とその持ち主を結び付けたものに認証局が署名したもの、と押さえておくと各記述を判断できます。
ほかの選択肢はなぜ違うのか
- アS/MIMEやTLSで利用するディジタル…:S/MIMEやTLSで使うデジタル証明書の形式を定めた規格は、ITU-TのX.509です。X.400は電子メールなどのメッセージ通信の規格で、証明書の形式を定めたものではありません。
- ウ認証局が発行するディジタル証明書は,申請…:認証局が署名するのは、申請者の公開鍵と、その持ち主の情報を組にしたものです。秘密鍵は持ち主だけが保管するもので、認証局に渡したり署名の対象にしたりはしません。
- エルート認証局は,下位の認証局の公開鍵にル…:ルート認証局が下位の認証局の証明書に署名するときは、ルート認証局自身の秘密鍵を使います。誰でも手に入る公開鍵で署名できるなら、誰でも同じ署名を作れてしまい、署名の正しさを保証できません。
この問題の用語
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- S/MIME電子メールの本文を暗号化し、署名で送信者と改ざんの有無も確かめられる方式です。メールサーバへのログイン認証やIPsecとは役割が違います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
- ルート認証局認証局の連なりのいちばん上にあり、自分で自分の証明書に署名する組織。ここが信頼のたどり着く先になります。
出典:令和2年度 10月 データベーススペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問21:秘密鍵に関する問題(秘密鍵)
- 令和4年度 秋期 午前Ⅱ 問21:ネットワーク層に関する問題(TLS)
- 平成31年度 春期 午前Ⅱ 問20:公開鍵暗号方式を用いるもの(S/MIME)
- 平成29年度 春期 午前Ⅱ 問21:SSHの説明(ディジタル署名)
- 平成22年度 春期 午前Ⅱ 問21:認証局に関する問題(デジタル証明書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)