テクノロジ系17 / 25問
システム監査技術者試験 令和3年度 秋期 午前II 問17
ディジタル署名のあるソフトウェアをインストールするときに、そのソフトウェアの発行元を確認するために使用する証明書はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
コードサイニング証明書は、ソフトウェアやプログラムの発行元を証明するための電子証明書です。発行元は、プログラムから計算したハッシュ値に秘密鍵でディジタル署名を付けます。利用者側は証明書に含まれる公開鍵を使って署名を検証し、証明書に記載された発行元と、署名後にプログラムが改ざんされていないことを確認できます。したがって、ソフトウェアのインストール時に発行元を確認する証明書は、ウのコードサイニング証明書です。
アのEV SSL証明書は誤りです。これは厳格な審査を経て発行されるWebサーバ向けの証明書であり、Webサイトを運営する組織の実在性などを確認するために使用されます。ソフトウェアの署名用ではありません。
イのクライアント証明書は誤りです。これはサーバ側が接続してきた利用者や端末を認証するための証明書です。メールへの署名や端末認証などにも利用されます。
エのサーバ証明書は誤りです。これはTLS通信において、接続先のWebサーバなどが正当な相手であることを証明し、暗号化通信を確立するための証明書です。
【ポイント】 コードサイニング証明書では、発行元の確認と署名後の改ざん検知ができます。 ただし、署名が正しくてもソフトウェア自体の安全性や品質まで保証されるわけではありません。
出典:令和3年度 秋期 システム監査技術者試験 午前II 問17
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる