平成29年度 秋期 午前Ⅱ 問24
セキュリティ
デジタル署名に関する問題
署名されたソフトウェアを導入する前に,そのソフトウェアの開発元又は発行元を確認するために使用する証明書はどれか。
- アEV SSL証明書
- イクライアント証明書
- ウコードサイニング証明書
- エサーバ証明書
答えと解説を見る
✓ これが正解ウコードサイニング証明書
解説
ソフトウェアの発行元の確認には、コードサイニング証明書を使います。
コードサイニング証明書は、ソフトウェアの開発元や発行元が、配布するプログラムにデジタル署名を付けるために使う証明書です。見分ける軸は、証明書が誰の何を確かめるために使われるかです。利用者は導入前に署名を検証することで、そのソフトウェアが署名した発行元のものであることと、署名後に改ざんされていないことを確かめられます。署名されたソフトウェアの開発元や発行元を確認するという設問の場面は、この証明書の用途そのものです。他の三つは Web の通信でサーバや利用者を確かめる証明書で、対象がソフトウェアではありません。証明書の名前を、何に署名するのか、誰を確かめるのかと組にして覚えると判断しやすくなります。
ほかの選択肢はなぜ違うのか
- アEV SSL証明書:EV SSL証明書は、認証局が申請した組織の実在を厳格な手続で審査したうえで発行する、Web サーバ向けの証明書です。Web サイトの運営組織を確かめるためのもので、ソフトウェアの発行元の確認には使いません。
- イクライアント証明書:クライアント証明書は、Web サーバなどに接続する利用者や端末が正当であることを、接続先に示すための証明書です。接続してくる側の確認に使うもので、導入するソフトウェアの発行元を確かめる用途ではありません。
- エサーバ証明書:サーバ証明書は、接続先の Web サーバが本物であることを示し、TLS で通信を暗号化するために使う証明書です。サーバの身元を確かめるもので、ソフトウェアに付けた署名の発行元を確認するものではありません。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- クライアント証明書利用者側の機器が本人のものだと示す、電子的な証明書です。持っているものによる確認なので、トークンと組んでも2要素にはなりません。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
出典:平成29年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問24
同じ用語が出る問題
- 平成29年度 秋期 午前Ⅱ 問23:XML署名の特徴(デジタル署名)
- 平成23年度 秋期 午前Ⅱ 問24:ステガノグラフィの機能(デジタル署名)
- 平成22年度 秋期 午前Ⅱ 問24:デジタル署名に関する問題(デジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)