情報処理安全確保支援士試験 令和5年度 秋期 午前II 問9
公開鍵基盤におけるCPS(Certification Practice Statement)に該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
CPSはCertification Practice Statementの略で、認証局がデジタル証明書の発行、失効、更新、本人確認、秘密鍵の管理、監査、障害対応などの認証業務を、具体的にどのような手続と管理体制で運用するかを規定した文書です。公開鍵基盤では、認証局が発行した証明書を信頼できるかどうかが重要です。そのため、認証局は単に証明書を発行するだけでなく、安全性を確保するための実務上のルールを明確にする必要があります。したがって、認証局の認証業務の運用などに関する詳細を規定したウが正解です。
アの、デジタル証明書の所有者が策定するセキュリティ宣言という説明は誤りです。証明書の所有者である加入者は、秘密鍵を適切に管理するなどの義務を負いますが、CPSの策定主体ではありません。CPSは認証局の業務について認証局が定める文書です。
イの、証明書発行手続を代行する事業者が策定するセキュリティ宣言という説明は誤りです。このような事業者は登録局、RAとして本人確認や申請受付を行うことがありますが、CPSはRAだけの運用方針を示す文書ではありません。
エの、認証局を監査する第三者機関の運用を規定した文書という説明は誤りです。第三者機関は認証局の運用が基準や規程に適合しているかを監査しますが、その第三者機関自身の運用規程はCPSではありません。
【ポイント】 CPは、証明書をどのような目的や条件で利用するかという基本方針を示します。CPSは、その方針を認証局がどのような手続で実現するかを具体化した文書です。「CPは方針、CPSは実施要領」と覚えると整理しやすいです。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問9
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる