SkillStack
テクノロジ系6 / 25問

情報処理安全確保支援士試験 令和6年度 春期 午前II 問6

X.509におけるCRLに関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

CRLは、Certificate Revocation Listの略で、認証局が発行した証明書のうち、有効期間が残っているにもかかわらず失効したものを通知するリストです。秘密鍵の漏えい、証明書の誤発行、利用者の資格喪失などが起きると、有効期限まで待たずに証明書を無効にする必要があります。そのため、認証局は失効した証明書のシリアル番号や失効日時などをCRLに記載し、電子署名を付けて公開します。したがって、エが適切です。

アの「失効後1年間記載する」は誤りです。RFC 5280に一律の1年間という義務はありません。失効証明書の有効期間を過ぎた後に発行される定期CRLへ少なくとも一度掲載した後、その項目を削除できるとされています。

イは誤りです。認証局の公開鍵による検証で確認できるのは、証明書の署名や信頼の連鎖です。それだけでは証明書が発行後に失効していないことを確認できないので、CRL又はOCSPなどによる失効確認が必要です。

ウは誤りです。証明書の有効期限は各証明書自身の有効期間フィールドに記載されます。CRLは発行済みの全証明書を管理する台帳ではなく、失効した証明書を通知するものです。

【ポイント】 有効期限切れは予定された利用終了、失効は有効期限前の強制的な無効化です。 CRLは失効情報をまとめて配布し、OCSPは証明書の状態をオンラインで個別に問い合わせる仕組みです。 証明書の署名検証と失効確認は別の処理として覚えてください。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問6
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める