認証技術・利用者認証・生体認証・PKI|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問22
A社のWebサーバは,サーバ証明書を使ってTLS通信を行っている。PCからA社のWebサーバへのTLSを用いたアクセスにおいて,当該PCがサーバ証明書を入手した後に,認証局の公開鍵を利用して行う動作はどれか。
- 暗号化通信に利用する共通鍵を,認証局の公開鍵を使って復号する。
- 暗号化通信に利用する共通鍵を生成し,認証局の公開鍵を使って暗号化する。
- ✓ これが正解サーバ証明書の正当性を,認証局の公開鍵を使って検証する。
- 利用者が入力して送付する秘匿データを,認証局の公開鍵を使って暗号化する。
解説
認証局の公開鍵でサーバ証明書の正当性を検証します。
サーバ証明書には、その内容が本物だと示すために認証局のディジタル署名が付いています。受け取ったPCは、認証局の公開鍵を使ってこの署名を確かめ、証明書が確かにその認証局から出されたもので、途中で書き換えられていないことを確認します。つまり認証局の公開鍵は、サーバ証明書の正当性を検証するために使います。証明書が信頼できると分かったあとで、サーバとPCは暗号化通信に使う共通鍵を用意する手順に進みます。証明書に入っているサーバの公開鍵は、その相手が確かに証明書の持ち主であることを確かめるために使います。共通鍵を用意する手順に、認証局は関わりません。
ほかの選択肢はなぜ違うのか
- 暗号化通信に使う共通鍵は、サーバとPCの間でやり取りされるものです。認証局の公開鍵で復号するものではありません。認証局は証明書を保証する立場であって、通信の鍵を扱う立場ではありません。
- 共通鍵は、認証局の公開鍵で暗号化して渡すものではありません。認証局は証明書を保証する立場であって、通信の当事者ではないからです。認証局の公開鍵で暗号化すれば、復号できるのは認証局だけで、通信相手のサーバには届きません。
- 利用者が送る秘匿データは、確立した暗号化通信の中でやり取りされます。認証局の公開鍵で暗号化するものではなく、そもそも認証局はその通信の当事者ではありません。
この問題に関係する言葉
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問22
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)