令和6年度 春期 午前Ⅱ 問23
セキュリティ
OCSPに関する問題
OCSPクライアントからOCSPレスポンダーへのリクエストとそのレスポンスに関する記述のうち,適切なものはどれか。
- アデジタル証明書全体をOCSPレスポンダーに送信し,そのレスポンスでデジタル証明書の有効性を確認する。
- イデジタル証明書全体をOCSPレスポンダーに送信し,そのレスポンスとしてタイムスタンプトークンの発行を受ける。
- ウデジタル証明書のシリアル番号,証明書発行者の識別名(DN)のハッシュ値などをOCSPレスポンダーに送信し,そのレスポンスでデジタル証明書の有効性を確認する。
- エデジタル証明書のシリアル番号,証明書発行者の識別名(DN)のハッシュ値などをOCSPレスポンダーに送信し,そのレスポンスとしてタイムスタンプトークンの発行を受ける。
答えと解説を見る
✓ これが正解ウデジタル証明書のシリアル番号,証明書発行者の識別名(DN)のハッシュ値などをOCSPレスポンダーに送信し,そのレスポンスでデジタル証明書の有効性を確認する。
解説
証明書を特定する情報を送り、有効性の確認結果を受け取ります。
OCSPは、デジタル証明書が失効していないかを、問い合わせた時点の状態としてオンラインで確認するためのプロトコルです。見分ける軸は、リクエストで何を送るかと、レスポンスで何を受け取るかの二点です。クライアントは証明書全体を送るのではなく、対象の証明書を特定するための情報として、証明書のシリアル番号と、証明書発行者の識別名のハッシュ値などを送ります。レスポンダーはそれをもとに、その証明書が有効か、失効しているか、不明かを、署名を付けて返します。受け取るのは証明書の状態についての回答であり、時刻を証明するトークンではありません。送るのは証明書を識別する情報、返るのは失効の状態と押さえると判断できます。
ほかの選択肢はなぜ違うのか
- アデジタル証明書全体をOCSPレスポンダー…:レスポンスで証明書の有効性を確認するという点は合っていますが、リクエストで証明書全体を送るという点が違います。OCSPでは、シリアル番号や発行者の識別名のハッシュ値など、証明書を特定する情報だけを送ります。
- イデジタル証明書全体をOCSPレスポンダー…:証明書全体を送るという点に加えて、応答としてタイムスタンプトークンの発行を受けるという点も違います。タイムスタンプトークンは、ある時刻にデータが存在したことを証明するためのもので、失効の確認の応答ではありません。
- エデジタル証明書のシリアル番号,証明書発行…:リクエストで送る情報は合っていますが、レスポンスとしてタイムスタンプトークンを受け取るという点が違います。OCSPの応答は、証明書が有効か失効しているかといった状態を示すもので、時刻を証明するものではありません。
この問題の用語
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- タイムスタンプデータが作られたり更新されたりした日時を記録したものです。ログの順序の確認や、ある時刻に存在したことの証明に使います。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
出典:令和6年度 春期 ITストラテジスト試験 午前Ⅱ 問23
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)