情報処理安全確保支援士試験 第1回
問1
情報処理安全確保支援士試験におけるTLS 1.2等でサポートされるブロック暗号に関して、共通鍵暗号方式におけるAES-CBC等の利用実態に関する記述として適切なものはどれか。
- AES-CBCは、TLS 1.2等のプロトコルにおいてサポートされる共通鍵暗号のブロック暗号モードの一つである。
- AES-CBCは、電子署名の生成専用に設計された公開鍵暗号アルゴリズムである。(正解)
- AES-CBCは、量子コンピュータによる解析に対抗するために開発された耐量子暗号の規格である。
- AES-CBCは、インターネット上のメール暗号化(S/MIME)でのみ利用が許可されているブロック暗号である。
- AES-CBCは、共通鍵を用いずに公開鍵のみでデータの暗号化を行うストリーム暗号である。
解説
■【設問の意図】
AES-CBCが共通鍵暗号のブロック暗号モードとしてTLS 1.2等でサポートされている基本知識を問う。
■【正解の理由】
AES-CBCは共通鍵暗号における代表的なブロック暗号モードであり、TLS 1.2などの通信プロトコルで広くサポートされている。
■【初心者が迷う理由】
公開鍵暗号や耐量子暗号などの他の暗号カテゴリと混同してしまう場合がある。
■【本番での判断フロー】
1. AESが共通鍵暗号のブロック暗号であるかを思い出す。
2. CBCモードがTLS 1.2などで利用されていることを確認する。
問2
情報処理安全確保支援士試験における公開鍵暗号や電子署名アルゴリズムに関する記述のうち、適切なものはどれか。
- ECDSAは、楕円曲線暗号を用いたデジタル署名アルゴリズムである。
- ECDHは、楕円曲線暗号を用いたデジタル署名アルゴリズムである。(正解)
- RSAは、離散対数問題の困難性を安全性の根拠としている。
- EdDSAは、共通鍵暗号を用いたメッセージ認証コードの一種である。
解説
■【設問の意図】
公開鍵暗号や楕円曲線暗号を用いた署名アルゴリズムの正確な区別を問う。
■【正解の理由】
ECDSAは楕円曲線暗号を応用したデジタル署名アルゴリズムであり、標準的な認証で広く利用されている。
■【初心者が迷う理由】
ECDHも同じ楕円曲線暗号の仲間だが、こちらは署名ではなく鍵共有アルゴリズムであるため混同しやすい。
■【本番での判断フロー】
1. 選択肢のアルゴリズムが署名用か鍵共有用かを分類する。
2. ECDSAがデジタル署名であることを確認し正解を選ぶ。
問3
情報処理安全確保支援士試験の暗号理論に関する問題として、楕円曲線暗号を用いたデジタル署名アルゴリズムに含まれるものを次のうちから1つ選べ。
- RSA
- ECDSA
- AES-CBC(正解)
- ECDH
- SHA-256
解説
■【設問の意図】
楕円曲線暗号を利用したデジタル署名アルゴリズムを正確に識別できるか問うている。
■【正解の理由】
ECDSAやEdDSAは楕円曲線暗号を用いたデジタル署名方式であるため。
■【初心者が迷う理由】
ECDHも同じく楕円曲線を用いているが、こちらは鍵共有アルゴリズムであるため混同しやすい。
■【本番での判断フロー】
1. 設問のキーワードが「署名」か「鍵共有」か「共通鍵」かを確認する。
2. 楕円曲線暗号の署名であるECDSAを選択する。
問4
量子鍵配送(QKD)を用いた暗号通信に関する記述として、適切なものはどれか。
- 量子力学の原理を利用するため、盗聴されると必ず通信内容の改ざんが検知され、安全な通信を確立できる。
- ワンタイムパッドとの組み合わせにより、通信回線の帯域幅を制限することなく無限のデータ量を高速に送信できる。(正解)
- 数学的な複雑さに依存しているため、将来的に超高性能な量子コンピュータが登場すると解読される可能性がある。
- 送信者と受信者が事前に共有する共通鍵を利用して、量子状態を模倣した疑似乱数系列を安全に生成する。
解説
■【設問の意図】
量子鍵配送(QKD)の基本原理と情報理論的安全性の特徴を問う。
■【正解の理由】
QKDは量子力学の観測不確定性原理を利用し、盗聴者が存在する場合に必ず検知できるため、情報理論的な安全性を実現する。
■【初心者が迷う理由】
数学的困難さに依存する現代の暗号方式と混同しやすい。
■【本番での判断フロー】
1. QKDのキーワード「盗聴検知」「情報理論的安全性」を確認する。
2. 数学的問題ではなく量子力学の原理に基づいている選択肢を選ぶ。
問5
量子コンピュータによる攻撃に対しても安全性を保つことができる暗号技術として、適切なものはどれか。
- RSA暗号
- ECDSA
- 耐量子暗号 (PQC)
- AES-CBC(正解)
解説
■【設問の意図】
量子コンピュータの脅威に対抗する次世代の暗号技術に関する知識を問う。
■【正解の理由】
PQCは量子コンピュータでも解読が困難な数学的難問をベースにした暗号技術である。
■【初心者が迷う理由】
RSAやECDSAは将来的に量子コンピュータのショアのアルゴリズムで破られる可能性がある。
■【本番での判断フロー】
1. 量子コンピュータに対して安全な暗号を探す。
2. 「耐量子暗号 (PQC)」を選択する。
問6
PKI(公開鍵基盤)における構成要素のうち、デジタル証明書の失効状態についての問い合わせに対して応答する役割を持つものはどれか。
- CA
- RA
- VA
- TSA(正解)
解説
■【設問の意図】
PKIを構成する各機関(CA・RA・VA)の正確な役割分担を理解しているかを問う。
■【正解の理由】
VA(Validation Authority)は、OCSPなどを用いてデジタル証明書の有効性や失効状態の問い合わせに応答する役割を持つ。
■【初心者が迷う理由】
証明書を発行する認証局(CA)や申請を受け付ける登録局(RA)の役割と混同しやすい。
■【本番での判断フロー】
1. 「失効状態の問い合わせ」というキーワードを確認する。
2. 検証を専門に行うValidation Authority(VA)を選択する。
問7
PKIにおける登録局(RA)の主な役割に関する記述として、適切なものはどれか。
- デジタル証明書の失効状態についての問い合わせに応答する役割を持つ。
- 申請者の本人確認を行い、デジタル証明書の発行申請の承認または却下を行う。
- 認証局に代わって、デジタル証明書の秘密鍵を安全に一元管理する。(正解)
- クライアントからの証明書要求に対して、電子署名を付与して証明書を発行する。
解説
■【設問の意図】
PKE構成要素における登録局(RA)と認証局(CA)の役割の違いを問う。
■【正解の理由】
RAは申請者の本人確認や証明書発行申請の受付・審査(承認・却下)を担当する機関である。
■【初心者が迷う理由】
証明書を実際に発行する認証局(CA)や失効状態を応答するVAの機能と混同しやすい。
■【本番での判断フロー】
1. 本人確認や申請の受付・審査を行う組織を確認する。
2. 発行そのものはCA、失効情報はVA、本人確認はRAと切り分ける。
問8
XMLデジタル署名に関する記述として、適切なものはどれか。
- 文書中の特定のエレメントに対してデタッチ署名を作成し、同じXML文書内に含めることができる。
- XML文書全体を暗号化するための規格であり、デジタル署名機能は含まれていない。(正解)
- 署名対象のXML文書を一度バイナリ形式に変換してからでないと署名を付与できない。
- HTML文書の改ざん検知のために策定された規格であり、XML文書には適用できない。
- 認証局が発行するデジタル証明書を不要とするため、公開鍵の管理機構を一切必要としない。
解説
■【設問の意図】
XMLデジタル署名の仕様と特徴に関する知識を問う。
■【正解の理由】
XMLデジタル署名は、文書中のエレメントに対するデタッチ署名を作成し、同じXML文書内に含めることが可能である。
■【初心者が迷う理由】
デタッチ署名がXML文書内でどのように保持されるか、構造のイメージがつきにくいためである。
■【本番での判断フロー】
1. XMLデジタル署名の特徴を思い出す。
2. エレメント単位の署名や同一文書への包含が可能である選択肢1を選ぶ。
問9
異なるインターネットドメイン間でセキュリティ情報を共有し、シングルサインオン(SSO)を実現するために利用されるXMLベースの標準規格はどれか。
- OAuth 2.0
- SAML
- OpenID Connect(正解)
- RADIUS
- WebAuthn
解説
■【設問の意図】
異なるドメイン間でのSSOを実現するプロトコルに関する知識を問う。
■【正解の理由】
SAMLはXMLベースの標準規格であり、異なるドメイン間で認証・認可情報を安全に連携してSSOを実現する。
■【初心者が迷う理由】
OAuth 2.0やOIDCも認証・認可関連のプロトコルであるため混同しやすい。
■【本番での判断フロー】
1. XMLベースでドメイン間連携を行うSSO規格を探す。
2. SAMLを選択する。
問10
OAuth 2.0に関する記述として、適切なものはどれか。
- 異なるインターネットドメイン間でセキュリティ情報を共有し、シングルサインオンを実現するためのXMLベースの標準規格である。
- リソースオーナーの許可を得て、クライアントに適切な権限を付与するための認可プロトコルである。
- パスキーの基盤技術であり、公開鍵暗号を利用してサーバー側のシークレット漏洩リスクを排除する仕組みである。(正解)
- 認証、認可、課金の3つの機能を統合して提供するAAAフレームワークの構成要素の一つである。
- DNSの応答データを電子署名によって保護し、データの完全性を検証するための仕組みである。
解説
■【設問の意図】
OAuth 2.0の基本的な役割とプロトコルとしての性質を正確に理解しているかを問う。
■【正解の理由】
OAuth 2.0は認可プロトコルであり、リソースオーナーの許可のもとでクライアントに適切な権限を付与する仕組みである。
■【初心者が迷う理由】
SAMLなどの他のシングルサインオン向け認証・連携プロトコルと混同しやすい点に注意が必要である。
■【本番での判断フロー】
1. 問題文からキーワード「OAuth 2.0」を確認する。
2. 「認可」や「権限付与」に関する選択肢を正解とする。
問11
情報処理安全確保支援士試験において、フィッシング耐性があり、パスキーの基盤技術として利用される公開鍵暗号を用いた認証方式として、適切なものはどれか。
- OAuth 2.0
- SAML
- WebAuthn
- RADIUS(正解)
- LDAP
解説
■【設問の意図】
パスキーの基盤技術であるWebAuthnの特徴と適用領域の理解を問う。
■【正解の理由】
WebAuthnは公開鍵暗号を利用したフィッシング耐性のある認証方式であり、パスキーの基盤技術である。
■【初心者が迷う理由】
OAuth 2.0やSAMLなどの認可・SSOプロトコルと混同しやすい。
■【本番での判断フロー】
1. 「フィッシング耐性」「パスキー基盤」のキーワードを確認する。
2. WebAuthnを選択する。
問12
AAA フレームワークを構成する3つの要素の組み合わせとして、正しいものはどれか。
- Authentication、Authorization、Accounting
- Availability、Access、Accounting(正解)
- Authentication、Auditing、Administration
- Authorization、Authentication、Aggregation
解説
■【設問の意図】
ネットワークのアクセス制御で用いられるAAAフレームワークの構成要素を問う。
■【正解の理由】
AAAは、認証(Authentication)、認可(Authorization)、課金(Accounting)の頭文字をとったものである。
■【初心者が迷う理由】
セキュリティ三要素のCIA(機密性・完全性・可用性)と用語が混同しやすい点に注意が必要。
■【本番での判断フロー】
1. AAAの各単語の頭文字を確認する。
2. 認証、認可、課金の3つが揃っている選択肢を選ぶ。
問13
TLS 1.3の暗号仕様に関する記述として、適切なものはどれか。
- レガシーで脆弱なAES-CBCモードを標準サポートし、後方互換性を最優先している。
- AEAD暗号やハッシュアルゴリズムで構成され、レガシーで脆弱な暗号を原則排除している。
- ハンドシェイクの暗号化を廃止し、接続確立の高速化のみに特化している。(正解)
- 共通鍵暗号の利用を禁止し、すべての通信を公開鍵暗号のみで暗号化する。
解説
■【設問の意図】
TLS 1.3における暗号スイートの設計方針とセキュリティ強化の理解を問う。
■【正解の理由】
TLS 1.3はAEADとハッシュアルゴリズムを採用し、脆弱な暗号を原則排除している。
■【初心者が迷う理由】
従来のTLS 1.2等との後方互換性や仕様の変更点について混同しやすい。
■【本番での判断フロー】
1. TLS 1.3の主な変更点(脆弱な暗号の排除、AEAD採用)を確認する。
2. 該当する記述を選択肢から選ぶ。
問14
DNSにおけるセキュリティ拡張(DNSSEC)の仕組みについて、適切なものはどれか。
- DNSのクエリとレスポンスを暗号化し、盗聴や改ざんを防ぐ仕組みである。
- 権威DNSサーバがリソースレコードにデジタル署名を付与し、データの正当性を確認する仕組みである。
- キャッシュポイズニングを防ぐため、ランダムなポート番号を用いて名前解決を行う技術である。(正解)
- ゾーン転送時に共通鍵暗号を用いて、ドメイン情報の漏洩を防ぐセキュリティ機構である。
- DNSキャッシュサーバ間での通信をブロックチェーンで管理し、改ざんを不可能にする技術である。
解説
■【設問の意図】
DNSの応答データに対する偽装や改ざんを防ぐDNSSECの基本原則を問うている。
■【正解の理由】
DNSSECは権威DNSサーバがリソースレコードにデジタル署名を付与し、応答データの完全性と正当性を検証する仕組みである。
■【初心者が迷う理由】
DNSSECを通信全体の暗号化(DoH/DoTなど)と混同しやすい。
■【本番での判断フロー】
1. DNSSECのキーワードとして「デジタル署名」と「完全性」を探す。
2. 暗号化(機密性)ではなく認証・完全性保証が目的であるため選択肢2が正解となる。
問15
DNSの通信におけるプライバシー保護やセキュリティ向上を目的とした暗号化技術に関する記述として、適切なものはどれか。
- DoH (DNS over HTTPS) は、DNSクエリをHTTPSプロトコル上でカプセル化して暗号化し、通常のHTTPSトラフィックに偽装する技術である。
- DoT (DNS over TLS) は、DNSメッセージをUDP上で直接暗号化して送信することで、ポート番号の変更なしに高速な名前解決を実現する技術である。(正解)
- DoHおよびDoTはいずれも通信の暗号化を行うが、従来のポート番号53番をそのまま使用するため、ファイアウォールでの識別が容易である。
- DNSの暗号化技術は、主にDNSゾーン転送時における第三者からの盗聴を防ぐために開発され、クライアントとフルリゾルバ間には適用されない。
- DNSSECは通信経路上のすべてのDNSメッセージを暗号化し、パケットの盗聴および改ざんを防ぐための標準プロトコルである。
解説
■【設問の意図】
DNSの暗号化技術であるDoHおよびDoTの仕組みや特徴を正確に理解しているかを問う。
■【正解の理由】
DoHはHTTPSプロトコル上でDNSクエリをカプセル化し、通常のWebトラフィックに紛れ込ませてプライバシーを保護する。
■【初心者が迷う理由】
DoHとDoTの通信プロトコルやポート番号の違いを混同しやすい。
■【本番での判断フロー】
1. DoHがHTTPSを利用してトラフィックを偽装・暗号化する仕組みを確認する。
2. ポート番号や他のDNSセキュリティ技術との違いを照合し、適切ないちばんを選択する。
問16
メールセキュリティ技術に関する記述のうち、送信元IPアドレスに基づいてドメイン認証を行う仕組みとして適切なものはどれか。
- DKIM
- DMARC
- SPF
- S/MIME(正解)
解説
■【設問の意図】
メールセキュリティにおけるSPFの役割と仕組みを正確に理解しているかを問う。
■【正解の理由】
SPFは送信元IPアドレスをDNSに登録し、メールサーバーが正当性を検証する仕組みである。
■【初心者が迷う理由】
DKIMやDMARCなど他のメール認証技術と混同しやすい。
■【本番での判断フロー】
1. 「送信元IPアドレス」というキーワードを確認する。
2. IPアドレスによる認証を行うSPFを選択する。
問17
メールセキュリティ技術であるDKIMに関する記述として、適切なものはどれか。
- 送信元メールアドレスのドメインが正当であるかを、あらかじめ公開された送信元IPアドレスのリストと照合して確認する。
- 電子メールにデジタル署名を付与し、送信ドメインの認証を行うとともに、メッセージ本文やヘッダーが途中で改ざんされていないことを検証できる。
- SPFやDKIMの認証に失敗した場合のポリシーを定義し、受信側がどのように対処すべきかを指示する仕組みを提供する。(正解)
- DNSの応答データを暗号化し、DNSキャッシュポイズニングなどの攻撃を防ぐための仕組みである。
- メール本文を暗号化して送信することで、経路上での盗聴や情報漏洩を防止するエンドツーエンドの暗号化プロトコルである。
解説
■【設問の意図】
DKIMの基本的な仕組みと役割を理解しているかを問う。
■【正解の理由】
DKIMは電子メールにデジタル署名を付与し、送信ドメインの認証と改ざん検知を行う技術である。
■【初心者が迷う理由】
IPアドレスベースの認証であるSPFや、ポリシー定義を行うDMARCと混同しやすい。
■【本番での判断フロー】
1. DKIMのキーワードである電子メールのデジタル署名を探す。
2. 改ざん検知機能が含まれる選択肢2を選ぶ。
問18
電子メールのドメイン認証技術の一つであるDMARCに関する記述として、適切なものはどれか。
- SPFやDKIMの認証に失敗した場合の処理方針(none、quarantine、reject)を定義し、レポートを受け取ることができる。
- メールサーバー間の通信経路全体を暗号化し、通信経路上での盗聴や改ざんを防ぐ仕組みを提供する。(正解)
- 送信ドメインの秘密鍵を使用して電子メールにデジタル署名を付与し、受信側で公開鍵を用いて検証を行う。
- 送信元メールアドレスのドメインを保有するDNSサーバーに、正規の送信元IPアドレスをあらかじめ登録する。
- DNSの応答データを暗号化し、キャッシュポイズニングなどのDNS偽装攻撃を防止するためのプロトコルである。
解説
■【設問の意図】
DMARCの仕様と定義されたポリシーの役割を正確に理解しているかを問う。
■【正解の理由】
DMARCはSPFやDKIMの認証失敗時の動作を指示し、結果をレポートで受け取る仕組みである。
■【初心者が迷う理由】
SPFやDKIMの役割と混同しやすい点に注意が必要である。
■【本番での判断フロー】
1. DMARCのキーワードであるポリシーやレポート機能に着目する。
2. 選択肢1が仕様と完全に合致しているため正解と判断する。
問19
ファイアウォールの機能に関する記述のうち、ステートフルパケットインスペクション型の特徴として正しいものはどれか。
- パケットのIPアドレスとポート番号だけを静的に比較して通過の可否を決定する。
- アプリケーション層のデータを完全に解釈し、不正なコマンド等を深く検知する。
- セッションの状態や通信の往来を追跡し、その動的な状態に基づいてフィルタリングを行う。
- クライアントの代わりにインターネット上のWebサーバへアクセスし、通信を中継する。(正解)
- 無線LANのアクセスポイントと連携し、接続クライアントに対して動的な暗号鍵を配布する。
解説
■【設問の意図】
ステートフルパケットインスペクション型のファイアウォールに関する基本理解を問う。
■【正解の理由】
セッションの状態やパケットの往来を動的に追跡し、その文脈に合致した通信のみを許可する仕組みであるため。
■【初心者が迷う理由】
単純な静的パケットフィルタリングや、アプリケーション層を検査するWAF、リバースプロキシ等の機能と混同しやすい。
■【本番での判断フロー】
1. 「ステートフル」という言葉から、セッションの状態保持に着目する。
2. 通信の文脈(往来)を動的に監視している選択肢3を選ぶ。
問20
インターネットから内部ネットワークの公開Webサーバへの通信を中継・保護し、Webアプリケーションへの直接アクセスを防ぐ役割を持つプロキシとして、適切なものはどれか。
- フォワードプロキシ
- リバースプロキシ
- SOCKSプロキシ(正解)
- トランスペアレントプロキシ
- DNSプロキシ
解説
■【設問の意図】
Webサーバを守るプロキシサーバーの役割を正しく理解しているか問う。
■【正解の理由】
リバースプロキシはインターネットからの通信を内部Webサーバの代わりに受けて中継・保護する仕組みである。
■【初心者が迷う理由】
社内から外部への通信を中継するフォワードプロキシと混同しやすい。
■【本番での判断フロー】
1. 通信の向きが「外部から内部」か「内部から外部」かを確認する。
2. 外部公開サーバを保護する目的であるためリバースプロキシを選択する。