平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
公開鍵基盤
CRLに関する問題
X.509 における CRL(Certificate Revocation List)についての説明のうち,適切なものはどれか。
- アPKI の利用者は,認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- イ認証局は,発行した全てのディジタル証明書の有効期限を CRL に登録する。
- ウ認証局は,発行したディジタル証明書のうち,失効したものは,失効後 1 年間 CRL に登録するよう義務付けられている。
- エ認証局は,有効期限内のディジタル証明書を CRL に登録することがある。
答えと解説を見る
✓ これが正解エ認証局は,有効期限内のディジタル証明書を CRL に登録することがある。
解説
有効期限内でも、失効させた証明書は CRL に登録されます。
CRL は、認証局が有効期限の前に失効させた証明書を並べた一覧です。証明書には有効期限がありますが、秘密鍵が漏えいした場合や、記載した内容が変わった場合などは、期限を待たずに使えなくする必要があります。そこで認証局は、その証明書を失効させ、CRL に登録して公開します。証明書を受け取った側は、有効期限だけでなく CRL も確かめて、失効していないことを確認します。つまり CRL は、期限内なのに使ってはいけない証明書を知らせるためのものです。期限内の証明書が載ることは、CRL の目的そのものです。
ほかの選択肢はなぜ違うのか
- アPKI の利用者は,認証局の公開鍵が W…:認証局の公開鍵がブラウザに入っていれば、証明書が正しい認証局から発行されたことは確かめられます。しかし、その証明書が後から失効していないかは別の問題で、CRL などで確かめる必要があります。
- イ認証局は,発行した全てのディジタル証明書…:CRL は発行した全ての証明書を載せる台帳ではなく、有効期限を記録するものでもありません。載るのは失効させた証明書で、そのシリアル番号と失効した日時などが記録されます。登録する対象を取り違えています。
- ウ認証局は,発行したディジタル証明書のうち…:失効後1年間という登録期間を義務付ける決まりはありません。失効した証明書は、本来の有効期限が過ぎて検証の対象にならなくなるまで、CRL に載せておくのが通常の扱いです。期間の記述が誤りです。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問4:PKIに関する問題(PKI)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(公開鍵)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和3年度 秋期 午前Ⅱ 問8:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)