平成29年度 秋期 午前 問29
セキュリティ実装技術
HTTPSに関する問題
HTTP over TLS(HTTPS)を用いて実現できるものはどれか。
- アWebサーバ上のファイルの改ざん検知
- イWebブラウザが動作するPC上のマルウェア検査
- ウWebブラウザが動作するPCに対する侵入検知
- エディジタル証明書によるサーバ認証
答えと解説を見る
✓ これが正解エディジタル証明書によるサーバ認証
解説
HTTPSは証明書によるサーバ認証を実現できます。
HTTP over TLS(HTTPS)は、WebブラウザとWebサーバの間のやり取りをTLSで保護する仕組みです。TLSでは、接続を始めるときにサーバが自分の証明書を提示し、ブラウザがその証明書を検証して、つなぎに行った相手が名乗っているとおりのサーバかどうかを確かめます。この相手確認によって、見た目がそっくりな偽のサイトにつながされていないかを判断できます。あわせて通信内容が暗号化されるので、途中の経路での盗聴からも守られます。したがってHTTPSで実現できるのは、証明書を用いて通信相手のサーバを確認することです。
ほかの選択肢はなぜ違うのか
- アWebサーバ上のファイルの改ざん検知:この仕組みが守るのは、ブラウザとサーバの間を流れていく通信です。サーバの中に置かれたファイルが書き換えられていないかを見張る役目までは持っていません。
- イWebブラウザが動作するPC上のマルウェ…:端末に入り込んだ不正なプログラムを見つけ出すのは、マルウェア対策ソフトなどが受け持つ仕事です。通信路を保護する仕組みが肩代わりできるものではありません。
- ウWebブラウザが動作するPCに対する侵入…:端末への不正な侵入を監視して知らせる働きは、侵入検知の仕組みが担います。通信を暗号化して相手を確かめるという役割とは、守る場所も方法も異なります。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問29
同じ用語が出る問題
- 令和8年度 科目A 問4:チャレンジレスポンスの問題(TLS)
- 令和6年度 科目A 問6:公開鍵を利用して行う動作(サーバ証明書)
- 科目A・B サンプル問題 科目A 問26:HTTPSに関する問題(HTTPS)
- 科目A・B サンプル問題 科目A 問15:ポート番号80に関する記述(HTTPS)
- 平成29年度 秋期 午前 問21:C&Cサーバが果たす役割(デジタル証明書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)