【問194】ITパスポート 練習問題|電子証明書と認証局
情報セキュリティ 問19/25難易度B(標準)
問題文
Webブラウザが、接続先のWebサイトのサーバ証明書を信頼できると判断する根拠として、最も適切なものはどれか。
- 1.信頼された認証局が、そのサーバの公開鍵と所有者の情報に対して署名を付けているため。
- 2.証明書に記載された企業名が、Webサイトの画面に表示されている社名と一致しているため。
- 3.サーバ証明書が、そのWebサイトの運営者自身によって発行され署名されているため。
- 4.証明書が有効期限内であれば、発行元にかかわらず正当なものとして扱う決まりがあるため。
解説
正解は1。サーバ証明書(電子証明書)は、認証局(CA、Certification Authority)が、サーバの公開鍵とその所有者の情報を結び付けて電子的に署名した証明書である。ブラウザにはあらかじめ信頼できる認証局のルート証明書が組み込まれており、その公開鍵で署名を検証できることが、証明書を信頼する根拠になる。このように認証局を頂点として公開鍵の持ち主を保証する仕組み全体をPKI(公開鍵基盤)と呼ぶ。2は誤り。画面上の表示名の一致は攻撃者にも容易にまねができ、信頼の根拠にならない。3は誤り。運営者自身が署名した自己署名証明書は第三者による裏付けがなく、ブラウザは警告を表示する。4は誤り。有効期限内であることは必要な条件の一つにすぎず、信頼できる発行元による署名が伴わなければ意味がない。ITパスポートでは、認証局が公開鍵の持ち主を保証する信頼できる第三者である点が繰り返し問われる。