平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2
公開鍵基盤
SSLに関する問題
ブラウザが Web サーバとの間で SSL で通信する際,ディジタル証明書に関する警告メッセージが表示される原因となり得るものはどれか。
- アWeb サーバが,SSL 通信の暗号化方式として,ハンドシェイク終了後に共通鍵暗号化方式で SSL セッションを開始した。
- イブラウザが CRL の妥当性を VA に問い合わせる際に,OCSP や SCVP が用いられた。
- ウブラウザが Web サーバのディジタル証明書の検証に成功した後に,Web サーバから SSL セッションを確立した。
- エルート CA のディジタル証明書について,Web サーバのディジタル証明書のものがブラウザで保持しているどのものとも一致しなかった。
答えと解説を見る
✓ これが正解エルート CA のディジタル証明書について,Web サーバのディジタル証明書のものがブラウザで保持しているどのものとも一致しなかった。
解説
ルート CA がブラウザ保持のものと合わないと警告になります。
ブラウザは SSL で通信を始めるとき、Web サーバから受け取ったデジタル証明書を検証します。証明書に付いた署名をたどっていくと、最後は認証局の頂点であるルート CA に行き着きます。ブラウザはあらかじめ信頼できるルート CA の証明書を保持しており、たどり着いた先がその中に含まれていれば、サーバの証明書を信頼します。含まれていなければ信頼の連鎖が途切れるので、証明書に問題があることを知らせる警告を表示します。自己署名の証明書や、ブラウザに登録されていない認証局が発行した証明書で起きる典型的な例です。判断の軸は、証明書の検証に失敗する場面かどうかです。
ほかの選択肢はなぜ違うのか
- アWeb サーバが,SSL 通信の暗号化方…:ハンドシェイクで鍵を取り決めた後、共通鍵暗号化方式で暗号化してデータをやり取りするのは SSL の正常な流れです。証明書の検証が失敗したわけではないので、警告の原因になりません。
- イブラウザが CRL の妥当性を VA に…:OCSP や SCVP を使って VA に問い合わせるのは、証明書が失効していないかを確かめる正規の手段です。確認の仕組みが働いているだけで、それ自体が警告の原因にはなりません。
- ウブラウザが Web サーバのディジタル証…:検証に成功した後で SSL セッションを確立する流れは、正常な手順そのものです。どこにも失敗がないので、証明書に関する警告を表示する理由がありません。
この問題の用語
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 共通鍵暗号同じ鍵を、暗号にするときにも元に戻すときにも使うやり方。鍵を知られた時点で中身が読まれるので、渡し方と保管が肝心です。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- CAディジタル証明書を発行し、その正しさを保証する認証局のことです。失効した証明書の一覧そのものを指すCRLとは別のものです。
出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問2
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(セッション)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(共通鍵暗号)
- 令和4年度 春期 午前Ⅱ 問18(CA)
- 令和3年度 秋期 午前Ⅱ 問17:暗号スイートに関する説明(共通鍵暗号)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)