システム監査・内部統制|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問39
システム監査において,電子文書の真正性の検証に電子証明書が利用できる公開鍵証明書取得日,電子署名生成日及び検証日の組合せはどれか。
なお,公開鍵証明書の有効期間は4年間とし,当該期間中の公開鍵証明書の更新や失効は考慮しない前提とする。
- 公開鍵証明書取得日:2012年3月1日,電子署名生成日:2014年8月1日,検証日:2018年12月1日
- 公開鍵証明書取得日:2014年1月1日,電子署名生成日:2016年12月1日,検証日:2018年2月1日
- ✓ これが正解公開鍵証明書取得日:2015年4月1日,電子署名生成日:2015年5月1日,検証日:2018年12月1日
- 公開鍵証明書取得日:2016年8月1日,電子署名生成日:2014年7月1日,検証日:2018年3月1日
解説
取得日の後に署名し、生成日と検証日がともに有効期間内の組合せが正しいです。
電子署名の真正性を電子証明書(公開鍵証明書)で検証できるのは、署名の生成も検証も、その証明書が有効な間に行われる場合です。設問の前提では有効期間は取得日から4年間なので、確かめる条件は三つ。署名生成日が取得日より後であること、署名生成日が有効期間内に収まっていること、そして検証日も有効期間内に収まっていることです。2015年4月1日に取得した証明書は2019年4月1日まで有効で、2015年5月1日の署名生成と2018年12月1日の検証はどちらもこの期間の中にあります。だからこの組合せだけが検証に使えます。これは、PKIにおいて公開鍵証明書の有効期間の中で署名の生成と検証が完結しているかを確かめるという考え方です。
ほかの選択肢はなぜ違うのか
- 2012年3月1日取得の証明書の期限は2016年3月1日です。2014年8月1日の署名生成は間に合いますが、検証日の2018年12月1日は期限を過ぎており、この証明書では検証が成り立ちません。
- 2014年1月1日に取得した証明書は2018年1月1日で期限を迎えます。署名生成の2016年12月1日は期間の中でも、2018年2月1日の検証は期限切れの後なので利用できません。
- 署名生成日の2014年7月1日が、証明書取得日の2016年8月1日より前になっています。まだ取得していない証明書に対応する署名を先に作ることはできないため、この組合せはあり得ません。
この問題に関係する言葉
- 電子署名電子文書に付ける、本人が作ったもので改ざんもされていないと示す仕組み。紙の書類に押す印鑑と同じ効力が法律で認められています。
- 公開鍵証明書「デジタル証明書」と同じ意味です。証明する中身が公開鍵であることをはっきりさせたいときに、この言い方を使います。
- 電子証明書公開鍵が誰のものかを、第三者が保証する電子的な証明書です。署名した時点が有効期間の中にあることまで確かめます。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問39
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)