‹

TLS(SSL)

TLS(Transport Layer Security)は,ネットワーク上の通信を暗号化し,改ざんを検出し,通信相手が本物かを確かめるためのプロトコルです。 前身の SSL の名前が今も「SSL/TLS」として残っています。 情報処理安全確保支援士の午前Ⅱでは,TLS そのものだけでなく,TLS を狙う攻撃や関連する仕組みまで幅広く出ます。

ひとことで

TLS はアプリケーション層とトランスポート層(TCP)の間で働きます。 そのため HTTP だけでなく,メール(SMTP・POP・IMAP)や FTP など,TCP を使う様々なアプリケーションをそのまま守れます。 HTTP を TLS で守ったものが HTTPS です。

通信を始めるとき(ハンドシェイク)に,おおむね次のことを行います。

  1. 使う暗号の組合せ(暗号スイート)を,クライアントとサーバで取り決める
  2. サーバがサーバ証明書を送り,クライアントは認証局の署名を検証して,接続先が本物かを確かめる
  3. 鍵交換を行い,そのセッションだけで使う共通鍵を共有する
  4. 以降のデータは,その共通鍵で暗号化してやり取りする

クライアント証明書を使えば,サーバがクライアント(利用者)を認証することもできます。 個人認証用の証明書は IC カードにも格納できるので,利用する PC を特定の PC に限る必要はありません。

TLS を弱めようとする攻撃と,守る仕組み

ダウングレード攻撃(バージョンロールバック攻撃)通信経路に入り込んだ攻撃者が,古いバージョンや弱い暗号スイートを使わせて,解読しやすくする
POODLESSL 3.0 の CBC モードの脆弱性を突き,パディングを悪用して内容を解読する。SSL 3.0 を無効にすることが対策
HSTS一度アクセスしたブラウザに,以降の指定された期間はそのサイトへ必ず HTTPS で接続させる。最初の HTTP の通信を狙われるのを防ぐ
cookie の Secure 属性ブラウザが HTTPS の通信のときにだけその cookie を送る。暗号化されない通信に cookie が流れるのを防ぐ
常時 SSL/TLSサイトの全ページを TLS で守る。中間者攻撃による漏えい・改ざんを防ぎ,サーバ証明書で偽サイトを見分けやすくする

TLS 1.3 では,安全でない古い方式を取り除き,暗号スイートを認証付き暗号(AEAD)とハッシュアルゴリズムの組だけで表すようになりました。 また,UDP の上で TLS と同じことをするために作られたのが DTLS です。

試験での問われ方

当サイトが収録している午前の問題のうち,TLS か SSL という語が出てくるのは99問です。 6割あまりが情報処理安全確保支援士の午前Ⅱで,ネットワークスペシャリストの午前Ⅱと午前Ⅰがそれに続きます。 TLS そのものを問う問題は39問で,型ごとに数えると次のとおりです。

残りの60問は関連する技術の問題です。EAP-TLS(クライアント証明書による相互認証,10問), IPsec など VPN の技術(8問),SQL インジェクション対策(8問,選択肢に TLS が出る), コードサイニング証明書(6問),メールの暗号化(6問),チャレンジレスポンス方式(5問),MITB 攻撃の対策(4問)などです。 TLS が「どの層で,何を守るか」と,IPsec(ネットワーク層)や S/MIME(メールそのもの)との違いが分かっていると解きやすくなります。

出題された過去問(99問)

リンク先の年度ページで,問題と解説を読めます。

午前Ⅰ(高度試験 共通)(14問)
  • 令和7年度 秋期 問13デジタル署名が付与されたソフトウェアをインストールするときに,そのソフトウェアの発行元を確認する…
  • 令和7年度 春期 問15VPN で使用されるプロトコルである IPsec,L2TP,TLS の,OSI 基本参照モデルに…
  • 令和6年度 春期 問15PC からサーバに対し,IPv6 を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利…
  • 令和2年度 10月 問12PC からサーバに対し,IPv6 を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利…
  • 令和元年度 秋期 問13チャレンジレスポンス認証方式に該当するものはどれか。
  • 平成30年度 秋期 問12インターネットに接続された利用者の PC から,DMZ 上の公開 Web サイトにアクセスし,利…
  • 平成29年度 春期 問12A 社の Web サーバは,サーバ証明書を使って TLS 通信を行っている。PC から A 社の…
  • 平成28年度 秋期 問13チャレンジレスポンス認証方式の特徴はどれか。
  • 平成28年度 秋期 問15OpenPGP や S/MIME において用いられるハイブリッド暗号方式の特徴はどれか。
  • 平成28年度 春期 問13WAF の説明として,適切なものはどれか。
  • 平成25年度 春期 問12HTTPS 通信において,暗号化とサーバ認証に使用されるものはどれか。
  • 平成24年度 秋期 問12SSL によるクライアントと Web サーバ間の通信手順(1)〜(5)において,a,b に入る適…
  • 平成24年度 春期 問15サイト運営者に不特定の利用者が電子メールで機密データを送信するに当たって,機密性を確保できる仕組…
  • 平成23年度 特別試験 問12SSL によるクライアントと Web サーバ間の通信手順(1)〜(5)において,a,b に入る適…
情報処理安全確保支援士 午前Ⅱ(62問)
ネットワークスペシャリスト 午前Ⅱ(16問)
システムアーキテクト 午前Ⅱ(4問)
  • 令和6年度 春期 問17デジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために…
  • 令和5年度 春期 問18TPM 2.0 で定義されている機能はどれか。
  • 令和元年度 秋期 問23ディジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの開発元又は発行元を確…
  • 平成29年度 秋期 問23署名されたソフトウェアを導入する前に,そのソフトウェアの開発元又は発行元を確認するために使用する…
ITサービスマネージャ 午前Ⅱ(3問)
  • 令和6年度 春期 問15デジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために…
  • 平成29年度 秋期 問23XML 署名の特徴はどれか。
  • 平成29年度 秋期 問24署名されたソフトウェアを導入する前に,そのソフトウェアの開発元又は発行元を確認するために使用する…

関連する用語

共通鍵暗号と公開鍵暗号 ディジタル署名(デジタル署名)