情報処理安全確保支援士試験 情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ6: X.509 における CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。

情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ
Q 66 / 25
X.509 における CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。

解説

情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ 問6「X.509 における CRL(Certificate Revocation Li…」の正解と解説です。情報処理安全確保支援士試験の「PKI」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. 認証局は,有効期限内のディジタル証明書のシリアル番号を CRL に記載することがある。

問題の解説

CRLは、有効期限の到来前に失効(秘密鍵漏えいや所属変更など)した証明書のシリアル番号を、CAが署名して公開する失効リスト。有効期限内でも失効したものを載せることがあるためエが正解。期限切れ証明書は自然に無効なので原則載せず、ブラウザに公開鍵があっても失効確認は必要。実務ではCRLは肥大化や鮮度の問題があり、OCSPやOCSPステープリングが併用される。

選択肢ごとの解説

  • 認証局公開鍵があっても証明書が途中失効している可能性があるため、CRL等での失効確認は省略できず誤り。
  • CRLは全証明書の有効期限を載せるものではなく、失効した証明書のシリアル番号を載せるため誤り。
  • 失効後1年間の記載義務といった一律の規定はなく、運用ポリシに依存するため誤り。
  • 有効期限内でも失効した証明書のシリアル番号を載せることがあり、CRLの記述として正しく正解。

情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ の過去問一覧に戻る・問6

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード