セキュリティ実装技術|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問17
次の電子メールの環境を用いて,秘密情報を含むファイルを電子メールに添付して社外の宛先の利用者に送信したい。その際のファイルの添付方法,及びその添付方法を使う理由として,適切なものはどれか。
〔電子メールの環境〕
・電子メールは,Webブラウザから利用できる電子メールシステム(Webメール)を用いて送信する。
・WebブラウザとWebメールのサーバとの通信はHTTP over TLS(HTTPS)で行う。
・社外の宛先ドメインのメールサーバはSMTPとPOP3を使用している。
・IP層以下は暗号化していない。
- WebブラウザからWebメールのサーバまでの通信が暗号化されているので,ファイルは平文のままでメールに添付する。
- ✓ これが正解WebブラウザからWebメールのサーバまでの通信は暗号化されるが,その後の通信が暗号化されないこともあるので,ファイルを暗号化してメールに添付する。
- Webブラウザから宛先の利用者がメールを受信するPCまで,全ての通信は暗号化されるので,ファイルは平文のままでメールに添付する。
- Webメールのサーバから宛先ドメインのメールサーバまでの通信は暗号化されないが,サーバ間の通信はBase64形式でエンコードすれば盗聴できないので,ファイルはBase64形式でエンコードしてメールに添付する。
解説
守られない区間が残るのでファイル自体を暗号化します。
設問が示す環境では、WebブラウザとWebメールのサーバとの間はHTTP over TLSで守られています。ただし、暗号化されているのはその区間だけです。そこから先、Webメールのサーバが宛先ドメインのメールサーバへメールを運ぶのはSMTPで、この配送まで暗号化されるとは限りません。IP層以下も暗号化していない環境なので、途中で中身を読み取られるおそれが残ります。通信路にたよれない区間がある以上、守るべきは中身そのものです。だから、添付するファイルをあらかじめ暗号化しておき、経路がどうであれ内容を読めないようにしておく方法が適切になります。
ほかの選択肢はなぜ違うのか
- 手元のWebブラウザからWebメールのサーバまでが守られていることを根拠に、平文のまま添付してよいと判断しています。安全なのはその区間に限られ、そこから先の配送は範囲の外なので、根拠として足りません。
- 送信者の手元から受信者のPCまで全ての通信が暗号化される、という前提に立っています。宛先側はSMTPとPOP3を使い、IP層以下も暗号化していないと設問の環境に書かれているので、この前提が成り立ちません。
- Base64は、データを扱いやすい文字の並びに置き換えて運ぶための変換の方式です。鍵を使って中身を秘匿するものではなく、元に戻せば読めてしまうため、盗聴への備えにはなりません。
この問題に関係する言葉
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- SMTP電子メールを送り出すときに使う取り決め。受け取る側の取り決めとは別なので、送信と受信で設定が分かれます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。差出人を偽ることが容易なので、攻撃の入口としてよく使われます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問17
同じ単元をまとめて解くならセキュリティ実装技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)