平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
公開鍵基盤
CRLに関する問題
X.509 における CRL(Certificate Revocation List)についての説明のうち,適切なものはどれか。
- アPKI の利用者は,認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- イ認証局は,発行した全てのディジタル証明書の有効期限を CRL に登録する。
- ウ認証局は,発行したディジタル証明書のうち,失効したものは,失効後 1 年間 CRL に登録するよう義務付けられている。
- エ認証局は,有効期限内のディジタル証明書を CRL に登録することがある。
答えと解説を見る
✓ これが正解エ認証局は,有効期限内のディジタル証明書を CRL に登録することがある。
解説
有効期限内の証明書も、失効させれば CRL に登録されます。
X.509 の CRL は、有効期限が来る前に無効とされた証明書を並べた一覧です。証明書には有効期限がありますが、秘密鍵が漏えいした、記載内容が変わったといった事情があれば、認証局は期限の前でも証明書を失効させます。失効させた証明書は CRL に登録され、利用者はそれを参照して証明書が使えるかを確かめます。つまり、有効期限内の証明書が CRL に載ることこそ、この仕組みの本来の使い方です。期限切れの証明書はそれだけで使えないので、一覧に載せる意味は薄くなります。
ほかの選択肢はなぜ違うのか
- アPKI の利用者は,認証局の公開鍵が W…:Web ブラウザに組み込まれた認証局の公開鍵で分かるのは、証明書の署名が正しいかどうかまでです。個々の証明書が失効していないかは、別に CRL などで確かめる必要があります。
- イ認証局は,発行した全てのディジタル証明書…:発行した全ての証明書の有効期限を並べても、失効の有無は分かりません。有効期限は証明書そのものに記載されており、CRL に載せるのは失効させた証明書に限られます。
- ウ認証局は,発行したディジタル証明書のうち…:失効後1年間は登録するよう義務付けるといった定めは、CRL の仕組みにはありません。一般には有効期限が過ぎれば、その証明書を一覧に載せ続ける必要はなくなります。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問4:PKIに関する問題(PKI)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(公開鍵)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和3年度 秋期 午前Ⅱ 問8:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)