セキュリティ実装技術|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問29
HTTP over TLS(HTTPS)を用いて実現できるものはどれか。
- Webサーバ上のファイルの改ざん検知
- Webブラウザが動作するPC上のマルウェア検査
- Webブラウザが動作するPCに対する侵入検知
- ✓ これが正解ディジタル証明書によるサーバ認証
解説
HTTPSは証明書によるサーバ認証を実現できます。
HTTP over TLS(HTTPS)は、WebブラウザとWebサーバの間のやり取りをTLSで保護する仕組みです。TLSでは、接続を始めるときにサーバが自分の証明書を提示し、ブラウザがその証明書を検証して、つなぎに行った相手が名乗っているとおりのサーバかどうかを確かめます。この相手確認によって、見た目がそっくりな偽のサイトにつながされていないかを判断できます。あわせて通信内容が暗号化されるので、途中の経路での盗聴からも守られます。したがってHTTPSで実現できるのは、証明書を用いて通信相手のサーバを確認することです。
ほかの選択肢はなぜ違うのか
- この仕組みが守るのは、ブラウザとサーバの間を流れていく通信です。サーバの中に置かれたファイルが書き換えられていないかを見張る役目までは持っていません。
- 端末に入り込んだ不正なプログラムを見つけ出すのは、マルウェア対策ソフトなどが受け持つ仕事です。通信路を保護する仕組みが肩代わりできるものではありません。
- 端末への不正な侵入を監視して知らせる働きは、侵入検知の仕組みが担います。通信を暗号化して相手を確かめるという役割とは、守る場所も方法も異なります。
この問題に関係する言葉
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問29
同じ単元をまとめて解くならセキュリティ実装技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)