HTTPSで実現できるもの|情報セキュリティマネジメント 令和4年 サンプル問題 問26
出典:令和4年度 サンプル問題 科目A 問26
分野:セキュリティ / セキュリティ実装技術
HTTP over TLS(HTTPS)を用いて実現できるものはどれか。
- ア:Webサーバ上のファイルの改ざん検知
- イ:Webブラウザが動作するPC上のマルウェア検査
- ウ:Webブラウザが動作するPCに対する侵入検知
- エ:デジタル証明書によるサーバ認証
TSUNAGARU-ADVICE
まず押さえたいこと
HTTPSは、HTTP通信をTLSによって保護する仕組みです。TLSでは、通信内容の暗号化だけでなく、デジタル証明書を利用して接続先のWebサーバが正当な相手かを認証することができます。
試験では、「HTTPS=通信の暗号化+改ざん検知+サーバ認証」と押さえると判断しやすくなります。
迷ったときの判断軸
HTTPSで実現できるのは、主に通信の機密性・完全性・サーバ認証です。Webサーバ上のファイルそのものの改ざん検知や、利用者PCのマルウェア検査・侵入検知を行う仕組みではありません。「証明書を使って接続先を確認する」とあればサーバ認証と考えましょう。
科目Bにつなげるために
科目Bでは、HTTPSで通信しているから安全と決めつけず、証明書の有効期限、接続先ドメインとの一致、信頼できる認証局による発行かといった確認も重要です。暗号化された通信と、接続先が正当であることの確認を分けて考えられるようにしましょう。
HTTPSは、HTTP通信をTLSによって保護する仕組みです。TLSでは、通信内容の暗号化や改ざん検知に加えて、デジタル証明書を使って接続先のWebサーバが正当なサーバかどうかを確認できます。
本問では、「HTTP over TLS(HTTPS)」という部分が判断のポイントです。HTTPSでは、Webサーバが提示するデジタル証明書をWebブラウザが検証することでサーバ認証を行えるため、エが適切です。
❌他選択肢が誤りの理由ア:Webサーバ上のファイルの改ざん検知
⇒HTTPSで確認できるのは、通信途中でデータが改ざんされていないかどうかです。Webサーバ上に保存されているファイルそのものが改ざんされたかを検知する仕組みではありません。
イ:Webブラウザが動作するPC上のマルウェア検査
⇒PC上のマルウェア検査は、マルウェア対策ソフトなどが行います。HTTPSの機能ではありません。
ウ:Webブラウザが動作するPCに対する侵入検知
⇒PCへの侵入検知は、IDSやEDRなどの仕組みで行います。HTTPSは通信を保護する仕組みであり、PCへの侵入を検知するものではありません。