戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

データベーススペシャリスト 2011年 午前2 問21


問題文

通信の暗号化に関する記述のうち、適切なものはどれか。

選択肢

ア:IPsecのトランスポートモードでは、ゲートウェイ間の通信経路上だけではなく、送信ホストと受信ホストとの間の全経路上でメッセージが暗号化される。(正解)
イ:LDAPクライアントがLDAPサーバに接続するとき、その通信内容は暗号化することができない。
ウ:S/MIMEで暗号化した電子メールは、受信側のメールサーバ内に格納されている間は、メール管理者が平文として見ることができる。
エ:SSLを使用すると、暗号化されたHTML文書はブラウザでキャッシュの有無が設定できず、ディスク内に必ず保存される。

🔒 解説は解答すると表示されます

暗号化の適用範囲【午前2解説】

正解の理由

IPsecのトランスポートモードは、IPペイロード(トランスポート層のヘッダやデータなど、上位プロトコルのヘッダとデータを含む部分)を保護します。したがって、ホスト間でトランスポートモードを用いれば、送信ホストから受信ホストまでの通信に含まれる上位プロトコルのデータが終端間で暗号化されます。これが設問の趣旨に合致するため、選択肢アが正しいです。
(補足)トランスポートモードはIPヘッダをそのまま残してペイロード部だけを保護します。対照的にトンネルモードは元のIPパケット全体を新しいIPヘッダで包んで通信するため、ゲートウェイ間VPNに多用されます。

解法ステップ

  1. 問題文で問われている技術(IPsec、LDAP、S/MIME、SSL/TLS)の「暗号化の対象や適用範囲」を整理する。
  2. 各技術の代表的挙動を確認する:
    • IPsec(トランスポート/トンネル)の保護対象は何か。
    • LDAPは暗号化可能か(LDAPS/STARTTLS)。
    • S/MIMEの暗号化はサーバ側で復号可能か(エンドツーエンド暗号化か)。
    • SSL/TLS(HTTPS)でキャッシュ制御がどうなるか。
  3. 設問の記述と照合して正誤を判定する。

選択肢別の誤答解説

  • ア(正しい): トランスポートモードはIPペイロード(上位プロトコルのヘッダやデータを含む部分)を保護するため、ホスト間でトランスポートモードを用いれば送信ホストから受信ホストまでのペイロードが暗号化される。なお、実際に暗号化が終端間で成立するかはセキュリティアソシエーション(SA)をどのエンティティ間で張るかに依存する(ホスト対ホストなら終端間、ゲートウェイ対ゲートウェイならゲートウェイ区間のみ)。
  • イ(誤り): LDAPは暗号化できないというのは誤り。LDAPに対してはLDAPS(LDAP over SSL/TLS)やSTARTTLSによる暗号化が一般的に利用できるため、通信内容を暗号化可能である。
  • ウ(誤り): S/MIMEは公開鍵暗号を使ったエンドツーエンドのメール暗号化方式で、送信者が受信者の公開鍵で暗号化したメッセージは受信者だけが自分の秘密鍵で復号できる。したがって受信側のメールサーバ内に格納されている間でも、メール管理者が平文を見ることは通常できない(ただし組織が秘密鍵を管理・保有している場合や鍵エスカローションを導入している場合は別)。
  • エ(誤り): SSL/TLSを使用して配信されたHTML文書について、ブラウザのキャッシュ挙動はプロトコルそのものが強制するものではなく、HTTPヘッダ(Cache-Control, Pragma, Expires等)やブラウザの設定に依存する。暗号化を使うからといって必ずディスクに保存される、あるいはキャッシュ設定が不可になる、という記述は誤りである。

よくある誤解

  • 「IPsec = 常にゲートウェイVPN」:IPsecはゲートウェイ間だけでなくホスト間でも使用可能で、モード(トランスポート/トンネル)とSAの張り方によって保護範囲が変わります。
  • 「S/MIMEとTLSが同じ種類の暗号化」:TLSは通信経路の暗号化(トランスポート暗号化)であり、S/MIMEはメッセージ自体を受信者だけが復号できるようにするエンドツーエンド暗号化です。用途と保護対象が異なります。

補足コラム

  • IPペイロードとは:IPヘッダの直後に続く部分で、TCP/UDPヘッダやその上位のアプリケーションデータ(HTTP、SMTPなど)を含みます。IPsecのトランスポートモードはこの「IPペイロード」を暗号化・認証するため、上位プロトコルの内容が保護されます。
  • 実務上の注意:企業ネットワークでは、エンドツーエンドの暗号化(S/MIMEや端末間のIPsec)に比べ、ゲートウェイで復号・検査を行うアプローチ(中間でTLSを復号してセキュリティ装置で検査する)が採られることがあり、この場合は本来のエンドツーエンド性が損なわれる点に留意する必要があります。

FAQ

Q1. トランスポートモードでもゲートウェイを経由すると暗号化されないのでは?
A1. トランスポートモードは「ペイロードを保護する」技術であり、暗号化の適用範囲はSAをどこに張るかで決まります。ホスト間にSAを張れば終端間で暗号化されますが、SAがゲートウェイ間ならゲートウェイ区間のみ保護されます。
Q2. S/MIMEの場合、クラウドメールサービスの管理者は本当にメールを読めないのか?
A2. 原理的にはS/MIMEで暗号化されたメッセージは受信者の秘密鍵がなければ復号できません。だが組織で受信者の秘密鍵をバックアップ・管理している場合や、代替の鍵管理方式を設けている場合は管理者側で復号可能になり得ます。
Q3. LDAPを暗号化する方法は?
A3. LDAPS(TCP 636)でのTLS導入、あるいは通常ポート(389)でSTARTTLSを用いて通信の暗号化を行うのが一般的です。

関連キーワード: IPsec、トランスポートモード、トンネルモード、IPペイロード、S/MIME、LDAP、LDAPS、TLS、暗号化、キャッシュ制御
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

データベーススペシャリストを
クイズ形式で学習しませんか?

クイズ画面へ遷移する→

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について