情報処理安全確保支援士 2018年 春期 午前2 問08
問題文
X.509におけるCRL(Certificate Revocation List)に関する記述のうち、適切なものはどれか。
選択肢
ア:PKIの利用者は、認証局の公開鍵がWebブラウザに組み込まれていれば、CRLを参照しなくてもよい。
イ:認証局は、発行した全てのディジタル証明書の有効期限をCRLに登録する。
ウ:認証局は、発行したディジタル証明書のうち、失効したものは、シリアル番号を失効後1年間CRLに登録するよう義務付けられている。
エ:認証局は、有効期限内のディジタル証明書のシリアル番号をCRLに登録することがある。(正解)
🔒 解説は解答すると表示されます
CRLによる失効証明書管理【午前2解説】
正解の理由
選択肢エは「認証局は、有効期限内のディジタル証明書のシリアル番号をCRLに登録することがある」と述べています。これは、証明書が有効期限内であっても失効した場合はCRLに登録されるため正しいです。CRLは失効した証明書の一覧であり、有効期限内でも失効した証明書は必ずCRLに含まれます。
解法ステップ
- CRLの役割を理解する(失効証明書の一覧管理)。
- 各選択肢の内容がCRLの役割と合致しているか検証する。
- 「有効期限内でも失効した証明書はCRLに登録される」ことを確認する。
- 誤った選択肢は、CRLの目的や運用ルールと照らし合わせて排除する。
- 正しい選択肢を選ぶ。
選択肢別の誤答解説
- ア: 認証局の公開鍵がブラウザに組み込まれていても、証明書の失効確認(CRL参照)は必要です。
- イ: CRLには有効期限ではなく、失効した証明書のみ登録されます。
- ウ: 失効証明書のシリアル番号をCRLに登録する期間の規定はありません。
- エ: 有効期限内でも失効した証明書はCRLに登録されるため正しい。
よくある誤解
CRLは証明書の有効期限を管理するものではなく、失効情報のみを管理します。公開鍵がブラウザに組み込まれていれば失効確認が不要という誤解も多いです。
補足コラム
CRLは定期的に認証局から配布され、利用者はこれを参照して証明書の失効状況を確認します。近年はOCSP(Online Certificate Status Protocol)によるリアルタイム失効確認も普及していますが、CRLは依然として重要な失効管理手段です。
FAQ
Q: CRLとOCSPの違いは何ですか?
A: CRLは失効証明書の一覧をまとめて配布する方式、OCSPは個別の証明書の失効状態をリアルタイムで問い合わせる方式です。
A: CRLは失効証明書の一覧をまとめて配布する方式、OCSPは個別の証明書の失効状態をリアルタイムで問い合わせる方式です。
Q: 公開鍵がブラウザに組み込まれていればCRLは不要ですか?
A: いいえ。公開鍵は認証局の正当性を確認するためのもので、証明書の失効状態は別途CRLやOCSPで確認する必要があります。
A: いいえ。公開鍵は認証局の正当性を確認するためのもので、証明書の失効状態は別途CRLやOCSPで確認する必要があります。
関連キーワード: X.509, CRL, 証明書失効、認証局、PKI, デジタル証明書、OCSP

\ せっかくなら /
情報処理安全確保支援士を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

