令和2年度 10月 午前Ⅱ 問19
情報セキュリティ
CPSに関する問題
公開鍵基盤におけるCPS(Certification Practice Statement)に該当するものはどれか。
- ア認証局が発行するディジタル証明書の所有者が策定したセキュリティ宣言
- イ認証局でのディジタル証明書発行手続を代行する事業者が策定したセキュリティ宣言
- ウ認証局の認証業務の運用などに関する詳細を規定した文書
- エ認証局を監査する第三者機関の運用などに関する詳細を規定した文書
答えと解説を見る
✓ これが正解ウ認証局の認証業務の運用などに関する詳細を規定した文書
解説
CPSは認証局の認証業務の運用などの詳細を定めた文書です。
見分ける軸は、その文書を誰が作り、何を定めているかです。CPS(Certification Practice Statement)は、認証局が自らの認証業務をどのように運用しているかを詳しく定めて公開する文書で、認証局運用規程とも呼ばれます。証明書を発行するときの本人確認の方法、鍵の管理、証明書の失効の扱いなど、認証業務の具体的な手順や体制が記されます。利用者や証明書を信頼する側は、この文書を見て、その認証局が発行するデジタル証明書をどこまで信頼できるかを判断します。認証局が自分の運用を定めた文書がCPS、と作成者と対象を結び付けて覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- ア認証局が発行するディジタル証明書の所有者…:デジタル証明書の所有者が策定したセキュリティ宣言は、証明書を使う側の文書です。CPSは証明書を発行する認証局が自らの業務の運用を定めたものなので、作成者がまず違います。
- イ認証局でのディジタル証明書発行手続を代行…:証明書発行の手続を代行する事業者が策定したセキュリティ宣言は、認証局そのものの運用を定めた文書ではありません。CPSは認証局が自らの認証業務の手順や体制を詳しく示すもので、代行事業者の宣言とは別物です。
- エ認証局を監査する第三者機関の運用などに関…:認証局を監査する第三者機関の運用を定めた文書は、監査する側の規程です。CPSは監査される側である認証局が、自らの認証業務の運用を定めた文書であり、対象が入れ替わっています。
この問題の用語
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- 公開鍵基盤鍵と証明書を発行し、期限切れや失効まで面倒を見る仕組み全体。証明書を信じてよい根拠は、この土台があることです。
- 認証業務電子署名の利用者が本人であることを証明する業務のこと。国が運営する認証局に限られず、民間の事業者も行うことができます。
出典:令和2年度 10月 システム監査技術者試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問17:CPSに関する問題(認証局)
- 令和5年度 秋期 午前Ⅱ 問17:CPSに関する問題(公開鍵基盤)
- 令和3年度 秋期 午前Ⅱ 問17:デジタル署名に関する問題(デジタル証明書)
- 平成26年度 春期 午前Ⅱ 問18:SSLに関する記述(デジタル証明書)
- 平成24年度 春期 午前Ⅱ 問14:電子署名法に規定されているもの(認証業務)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)