暗号技術|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問28
なりすましメールでなく,EC(電子商取引)サイトから届いたものであることを確認できる電子メールはどれか。
- 送信元メールアドレスがECサイトで利用されているアドレスである。
- 送信元メールアドレスのドメインがECサイトのものである。
- ✓ これが正解ディジタル署名の署名者のメールアドレスのドメインがECサイトのものであり,署名者のディジタル証明書の発行元が信頼できる組織のものである。
- 電子メール本文の末尾にテキスト形式で書かれた送信元の連絡先に関する署名のうち,送信元の組織を表す組織名がECサイトのものである。
解説
署名の検証と証明書の発行元の信頼で差出人を確かめられます。
電子メールの差出人は、見た目の情報だけでは確かめられません。送信元として表示されるメールアドレスは、送る側が自由に書き換えられるからです。これに対しデジタル署名は、署名した本人だけが持つ鍵で作られており、対応する鍵で検証が通れば、確かにその本人が署名し、途中で書き換えられていないことが分かります。さらに、署名者のデジタル証明書を発行したのが信頼できる組織であれば、その証明書に結び付いたメールアドレスやドメインが、名乗りどおりの相手のものだと確かめられます。署名の検証が通ることと、証明書の発行元が信頼できることの二つがそろって、ECサイトから届いたものだと確認できます。
ほかの選択肢はなぜ違うのか
- 送信元として表示されるメールアドレスは、送る側が自由に設定できます。ECサイトで使われているアドレスがそこに入っているという事実だけでは、なりすましを見分ける手掛かりになりません。
- 表示されるアドレスのうちドメインの部分も、同じように詐称できます。ECサイトのドメインに見えるというだけでは、本当にそこから送られてきたのかどうかを判断できません。
- 本文の末尾にテキストで書かれた連絡先や組織名は、誰でも同じ内容を打ち込めます。検証の仕組みを伴わないただの文字列なので、差出人が本物であることの裏付けにはなりません。
この問題に関係する言葉
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問28
同じ単元をまとめて解くなら暗号技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)