情報処理安全確保支援士試験 令和3年度 秋期 午前II 問8
X.509におけるCRL(Certificate Revocation List)に関する記述のうち、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
CRLは、認証局が発行したディジタル証明書のうち、有効期限が満了する前に失効した証明書を確認するためのリストです。秘密鍵の漏えい、所属や資格の変更などによって証明書を予定より早く無効にする必要が生じた場合、その証明書のシリアル番号や失効日時などがCRLに掲載されます。そのため、有効期限内であっても既に失効している証明書のシリアル番号がCRLに記載されることがあります。したがって、エが正解です。
アの認証局の公開鍵が組み込まれていればCRLを参照しなくてもよいという説明は誤りです。認証局の公開鍵は証明書の署名検証に使いますが、その証明書が後から失効していないかはCRLやOCSPで別に確認する必要があります。
イの失効後1年間の記載が義務付けられるという説明は誤りです。RFC 5280は一律に1年間の掲載を義務付けていません。一般に、失効証明書の情報は証明書の有効期限などを考慮してCRLで管理されます。
ウの全証明書の有効期限をCRLに記載するという説明は誤りです。CRLは発行済み証明書の一覧ではなく、有効期間中に失効した証明書を識別するための情報です。
【ポイント】 CRLには証明書そのものではなく、主に失効した証明書のシリアル番号が掲載されます。 署名が正しいことと、現在も失効していないことは別々に確認すると理解してください。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前II 問8
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる