平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
公開鍵基盤
SSL-VPN装置に必要な条件
SSL を使用して通信を暗号化する場合,SSL-VPN 装置に必要な条件はどれか。
- アSSL-VPN 装置は,FQDN 又は IP アドレスを含むディジタル証明書を組み込む必要がある。
- イSSL-VPN 装置は,装置メーカが用意した機種固有のディジタル証明書を組み込む必要がある。
- ウSSL-VPN 装置は,装置メーカから提供される認証局を利用する必要がある。
- エ同一ドメイン内で複数拠点に SSL-VPN 装置を設置する場合は,同一のディジタル証明書を利用する必要がある。
答えと解説を見る
✓ これが正解アSSL-VPN 装置は,FQDN 又は IP アドレスを含むディジタル証明書を組み込む必要がある。
解説
証明書には接続先の FQDN か IP アドレスを含める必要があります。
SSL で通信を暗号化するとき、クライアントは接続しようとしている相手の名前と、受け取ったサーバ証明書に書かれた名前が一致するかを確かめます。一致しなければ、なりすましの疑いがあるとして警告が出ます。そのため、SSL-VPN 装置に組み込む証明書には、利用者がアクセスするときの FQDN、または IP アドレスが含まれていなければなりません。この照合があるからこそ、利用者は正しい装置につながっていると確認できます。条件を見分ける軸は、証明書の中身が接続先の名前と結び付いているかどうかです。
ほかの選択肢はなぜ違うのか
- イSSL-VPN 装置は,装置メーカが用意…:証明書は、利用する組織が自分の装置の名前で認証局から取得するのが普通です。装置メーカが機種ごとに用意したものでなければならないという決まりはありません。
- ウSSL-VPN 装置は,装置メーカから提…:どの認証局から証明書を取得するかは、装置を導入する組織が選べます。装置メーカが提供する認証局に限られるわけではなく、条件として求められる事柄ではありません。
- エ同一ドメイン内で複数拠点に SSL-VP…:同じドメインの中でも拠点ごとに装置の FQDN が異なれば、それぞれの名前に合った証明書を用意します。すべての拠点で同一の証明書を使わなければならないわけではありません。
この問題の用語
- FQDNホスト名からドメイン名まで省略せずに書いた、完全な形の名前。DNSはこの名前をIPアドレスに変換します。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 春期 午前Ⅱ 問15:ARPキャッシュに関する問題(VPN)
- 令和3年度 春期 午前Ⅱ 問18:NFVに関する問題(VPN)
- 平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:WAFに関する問題(FQDN)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10:hostsファイルに関する問題(FQDN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)