平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
公開鍵基盤
CRLに関する問題
X.509 における CRL(Certificate Revocation List)の運用を説明したものはどれか。
- アPKI の利用者は,認証局の公開鍵がブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- イ認証局は,X.509 によって 1 年に 1 回の CRL 発行が義務付けられている。
- ウ認証局は,ディジタル証明書を有効期限内に CRL に登録することがある。
- エ認証局は,発行したすべてのディジタル証明書の有効期限を CRL に登録する。
答えと解説を見る
✓ これが正解ウ認証局は,ディジタル証明書を有効期限内に CRL に登録することがある。
解説
有効期限内の証明書でも、失効させて CRL に載せることがあります。
CRL は、認証局が発行したデジタル証明書のうち、有効期限が来る前に失効させたものを並べたリストです。証明書には有効期限がありますが、期限内であっても使わせてはいけない事態が起こります。たとえば秘密鍵が漏えいした場合や、証明書に書かれた内容が事実と変わった場合です。このようなとき認証局は証明書を失効させ、その証明書を CRL に登録して公開します。証明書を受け取った側は、CRL を参照して、その証明書が失効していないかを確かめます。見分ける軸は、CRL に何が載るかと、誰がいつ参照するかの二つです。有効期限内の証明書が登録されることがある、という記述がこの運用に合います。
ほかの選択肢はなぜ違うのか
- アPKI の利用者は,認証局の公開鍵がブラ…:ブラウザに認証局の公開鍵が組み込まれていれば、その認証局が発行した証明書かどうかは確かめられます。しかし個々の証明書が失効していないかは別の話で、CRL を参照して確かめる必要があります。
- イ認証局は,X.509 によって 1 年に…:X.509 は、CRL を1年に1回発行するといった頻度を義務付けてはいません。実際の運用では、失効の情報を早く届けるために、もっと短い周期で更新するのが普通です。
- エ認証局は,発行したすべてのディジタル証明…:CRL に登録されるのは失効させた証明書だけで、発行したすべての証明書の有効期限を並べるものではありません。期限の情報は証明書そのものに書かれています。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問4:PKIに関する問題(PKI)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(公開鍵)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和3年度 秋期 午前Ⅱ 問8:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)