情報セキュリティ

基本情報技術者試験I社は、自社開発のソフトウェアをインターネットで配布している。利用者から『ダウンロードしたファイルが本物か、改ざ…

情報セキュリティ情報セキュリティ難易度:normal
I社は、自社開発のソフトウェアをインターネットで配布している。利用者から『ダウンロードしたファイルが本物か、改ざんされていないか確かめたい』との要望がある。配布物の発行元と完全性を利用者が検証できるようにする手段として、最も適切なものはどれか。
発行元の秘密鍵で署名し、対応する証明書で利用者が検証できるようにする。
配布ページに『改ざんしていません』との運営者による文章での宣言を掲載する。
配布ファイルをパスワード付きの圧縮形式にまとめて提供する。
配布ファイルのハッシュ値を同じ配布ページに併記しておく。
正解
ア.発行元の秘密鍵で署名し、対応する証明書で利用者が検証できるようにする。

利用者が『誰が作った本物か』と『改ざんされていないか』を検証したい要望には、コードサイニング証明書を用いた電子署名が適する。発行元の秘密鍵で署名し、対応する証明書で検証することで、発行元の正当性(真正性)と配布後に改ざんされていないこと(完全性)を利用者が同時に確認できる。

?選択肢ごとの解説

ア ○利用者が『誰が作った本物か』と『改ざんされていないか』を検証したい要望には、コードサイニング証明書を用いた電子署名が適する。発行元の秘密鍵で署名し、対応する証明書で検証することで、発行元の正当性(真正性)と配布後に改ざんされていないこと(完全性)を利用者が同時に確認できる。
イ ×運営者の宣言は作り手の主張に過ぎず、利用者が技術的に発行元や改ざんの有無を検証する手段を提供しないため要望に応えられない。
ウ ×パスワード付き圧縮は閲覧制限が目的で、発行元の特定や配布後の改ざん検知の機能はなく、真正性を保証しない。
エ ×ハッシュ値を同じページに併記しても、攻撃者がファイルとハッシュを共に差し替えられるため、発行元を保証できず真正性検証にならない。

情報セキュリティの他の問題

この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0152

【基本情報技術者試験】I社は、自社開発のソフトウェアをインターネットで配布している…|正解「発行元の秘密鍵で署名し、対応…」|ukamiru 過去問