平成30年度秋期 応用情報技術者試験 午前 問40

分野:セキュリティ|実際に出題されたIPA過去問題

インターネットに接続された利用者のPCから,DMZ上の公開Webサイトにアクセスし,利用者の個人情報を入力すると,その個人情報が内部ネットワークのデータベース(DB)サーバに蓄積されるシステムがある。このシステムにおいて,利用者個人のディジタル証明書を用いたTLS通信を行うことによって期待できるセキュリティ上の効果はどれか。

  1.  PCとDBサーバ間の通信データを暗号化するとともに,正当なDBサーバであるかを検証することができるようになる。
  2.  PCとDBサーバ間の通信データを暗号化するとともに,利用者を認証することができるようになる。
  3.  PCとWebサーバ間の通信データを暗号化するとともに,正当なDBサーバであるかを検証することができるようになる。
  4.  PCとWebサーバ間の通信データを暗号化するとともに,利用者を認証することができるようになる。
解答・解説を見る

正解:エ

AI解説

正解はエ。TLS通信はPCとWebサーバの間で行われるため、暗号化されるのはPC〜Webサーバ間の通信データである。さらに「利用者個人のディジタル証明書」を用いる(クライアント認証)ことで、Webサーバが利用者本人を認証できるようになる。通信区間と証明書の持ち主の2点で絞り込むのが判断基準である。 ア: 利用者がアクセスするのはWebサーバであり、PCとDBサーバ間でTLS通信が行われるわけではない。区間の特定が誤り。 イ: 同様にPCとDBサーバ間の通信ではないため誤り。DBサーバは内部ネットワークでWebサーバの背後にある。 ウ: 暗号化区間はPC〜Webサーバ間で正しいが、利用者の証明書で検証できるのは利用者側であり、DBサーバの正当性検証はできない。 エ: 正しい。TLSでPC〜Webサーバ間が暗号化され、クライアント証明書によってサーバ側が利用者を認証できる。 💡 「サーバ証明書=サーバの正当性確認、クライアント証明書=利用者の認証」と証明書の持ち主で効果が決まる。TLSの効果は実際に通信する2点間に限られる点にも注意。

出典:平成30年度 秋期 応用情報技術者試験 午前 問40 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問