セキュリティ|令和6年度 ITパスポート試験 問77
出所が不明のプログラムファイルの使用を避けるために,その発行元を調べたい。このときに確認する情報として,適切なものはどれか。
- そのプログラムファイルのアクセス権
- そのプログラムファイルの所有者情報
- ✓ これが正解そのプログラムファイルのデジタル署名
- そのプログラムファイルのハッシュ値
解説
署名を確かめれば、誰が出したものかと改ざんの有無が分かります。
出所の分からないプログラムを使う前に確かめたいのは、誰が作って配ったのかということです。デジタル署名は、配る側が自分の鍵で署名を付けたもので、受け取った側は対になる鍵で確かめられます。確かめが通れば、その相手が出したものであること、そして途中で書き換えられていないことの両方が分かります。よってデジタル署名を確認するのが適切です。署名を裏づけるのは認証局が出した証明書なので、名乗りだけを信じる形にはなりません。他の三つは、誰が触れてよいか、手元での持ち主が誰か、中身が変わっていないかを示すもので、発行元そのものを指してはいません。
ほかの選択肢はなぜ違うのか
- アクセス権は、そのファイルを誰が読み書きしてよいかという設定です。手元での扱いを決めるものであって、どこから来たものかを示す情報ではありません。配った相手とは無関係に設定できます。
- 所有者情報は、手元の環境でそのファイルを持っている利用者を示すものです。取り込んだ人の名前になるだけで、作って配った相手を表しません。移せば変わってしまう情報です。
- ハッシュ値は、中身から計算される短い値で、同じ値なら中身が変わっていないと確かめられます。改ざんの有無は分かりますが、それだけでは誰が出したものかは分かりません。
この問題に関係する言葉
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- ハッシュハッシュ関数で作られた値そのもの。元に戻せないので、中身を見せずに同じかどうかだけを確かめるのに使えます。
- アクセス制御誰がどの情報や機能にどこまで触れてよいかを決め、実際に制限する仕組みです。決めた方針から外れた操作を、機械の側で止めるのが要点です。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
出典:令和6年度 ITパスポート試験 問77
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)