平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
公開鍵基盤
CRLに関する問題
特定の認証局が発行した CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。
- アCRL には,失効したディジタル証明書に対応する秘密鍵が登録される。
- イCRL には,有効期限内のディジタル証明書のうち破棄されているディジタル証明書と破棄された日時の対応が提示される。
- ウCRL は,鍵の漏えい,破棄申請の状況をリアルタイムに反映するプロトコルである。
- エ有効期限切れで失効したディジタル証明書は,所有者が新たなディジタル証明書を取得するまでの間,CRL に登録される。
答えと解説を見る
✓ これが正解イCRL には,有効期限内のディジタル証明書のうち破棄されているディジタル証明書と破棄された日時の対応が提示される。
解説
CRL は有効期限内に失効した証明書と失効日時を載せる一覧です。
CRL は、認証局が失効させた証明書を利用者に知らせるための一覧です。見分けるときは、何を載せるのか、どういう形で届けるのか、の二点を確かめます。載せるのは、有効期限がまだ残っているのに、鍵の漏えいなどの理由で使えなくした証明書です。一覧には、その証明書を特定する番号と、破棄した日時が組になって並びます。認証局はこの一覧に署名して定期的に公開し、利用者は受け取った証明書が載っていないかを照らし合わせます。有効期限内の証明書と破棄日時の対応が示される、という記述がこの姿と一致します。
ほかの選択肢はなぜ違うのか
- アCRL には,失効したディジタル証明書に…:秘密鍵が登録されるとする記述は誤りです。秘密鍵は持ち主だけが保管するもので、認証局が一覧に載せて公開することはありません。一覧で証明書を指すのはシリアル番号です。
- ウCRL は,鍵の漏えい,破棄申請の状況を…:リアルタイムに反映するプロトコルという説明は、一覧の性質と合いません。CRL は一定の間隔で発行される一覧で、即時に状態を問い合わせる仕組みとしては OCSP が別に用意されています。
- エ有効期限切れで失効したディジタル証明書は…:有効期限が切れた証明書は、記載された期限を見るだけで無効と判断できます。わざわざ一覧に載せて知らせる必要がありません。新しい証明書を取得するまで載せておく運用もありません。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(秘密鍵)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和5年度 春期 午前Ⅱ 問14(秘密鍵)
- 令和3年度 秋期 午前Ⅱ 問8:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)