TLS(Transport Layer Security)は,ネットワーク上の通信を暗号化し,改ざんを検出し,通信相手が本物かを確かめるためのプロトコルです。 前身の SSL の名前が今も「SSL/TLS」として残っています。 情報処理安全確保支援士の午前Ⅱでは,TLS そのものだけでなく,TLS を狙う攻撃や関連する仕組みまで幅広く出ます。
ひとことで
TLS はアプリケーション層とトランスポート層(TCP)の間で働きます。 そのため HTTP だけでなく,メール(SMTP・POP・IMAP)や FTP など,TCP を使う様々なアプリケーションをそのまま守れます。 HTTP を TLS で守ったものが HTTPS です。
通信を始めるとき(ハンドシェイク)に,おおむね次のことを行います。
- 使う暗号の組合せ(暗号スイート)を,クライアントとサーバで取り決める
- サーバがサーバ証明書を送り,クライアントは認証局の署名を検証して,接続先が本物かを確かめる
- 鍵交換を行い,そのセッションだけで使う共通鍵を共有する
- 以降のデータは,その共通鍵で暗号化してやり取りする
クライアント証明書を使えば,サーバがクライアント(利用者)を認証することもできます。 個人認証用の証明書は IC カードにも格納できるので,利用する PC を特定の PC に限る必要はありません。
TLS を弱めようとする攻撃と,守る仕組み
| ダウングレード攻撃(バージョンロールバック攻撃) | 通信経路に入り込んだ攻撃者が,古いバージョンや弱い暗号スイートを使わせて,解読しやすくする |
|---|---|
| POODLE | SSL 3.0 の CBC モードの脆弱性を突き,パディングを悪用して内容を解読する。SSL 3.0 を無効にすることが対策 |
| HSTS | 一度アクセスしたブラウザに,以降の指定された期間はそのサイトへ必ず HTTPS で接続させる。最初の HTTP の通信を狙われるのを防ぐ |
| cookie の Secure 属性 | ブラウザが HTTPS の通信のときにだけその cookie を送る。暗号化されない通信に cookie が流れるのを防ぐ |
| 常時 SSL/TLS | サイトの全ページを TLS で守る。中間者攻撃による漏えい・改ざんを防ぎ,サーバ証明書で偽サイトを見分けやすくする |
TLS 1.3 では,安全でない古い方式を取り除き,暗号スイートを認証付き暗号(AEAD)とハッシュアルゴリズムの組だけで表すようになりました。 また,UDP の上で TLS と同じことをするために作られたのが DTLS です。
試験での問われ方
当サイトが収録している午前の問題のうち,TLS か SSL という語が出てくるのは99問です。 6割あまりが情報処理安全確保支援士の午前Ⅱで,ネットワークスペシャリストの午前Ⅱと午前Ⅰがそれに続きます。 TLS そのものを問う問題は39問で,型ごとに数えると次のとおりです。
- TLS とディジタル証明書の記述の正誤(14問)。 「TLS で使用する個人認証用のデジタル証明書は,IC カードにも格納することができ,利用する PC を特定の PC に限定する必要はない」(7問)と, 「TLS において,デジタル証明書は,通信データの暗号化のための鍵交換や通信相手の認証に利用されている」(7問)が定番の正解です。
- TLS への攻撃(5問)と守る仕組み(6問)。ダウングレード攻撃・バージョンロールバック攻撃 (「暗号化通信を確立するとき,弱い暗号スイートの使用を強制することによって,解読しやすい暗号化通信を行わせる」), POODLE,HSTS(4問),cookie の Secure 属性,常時 SSL/TLS の効果です。
- 通信の手順と位置づけ(14問)。サーバ証明書を受け取ったあとに PC が行う処理, SSL/TLS が働く層(「アプリケーション層とトランスポート層(TCP)との間で暗号化する」), TLS 1.3 の暗号スイート,DTLS,EV SSL 証明書,SSL-VPN 装置に必要な証明書などです。
残りの60問は関連する技術の問題です。EAP-TLS(クライアント証明書による相互認証,10問), IPsec など VPN の技術(8問),SQL インジェクション対策(8問,選択肢に TLS が出る), コードサイニング証明書(6問),メールの暗号化(6問),チャレンジレスポンス方式(5問),MITB 攻撃の対策(4問)などです。 TLS が「どの層で,何を守るか」と,IPsec(ネットワーク層)や S/MIME(メールそのもの)との違いが分かっていると解きやすくなります。
出題された過去問(99問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(14問)
- 令和7年度 秋期 問13デジタル署名が付与されたソフトウェアをインストールするときに,そのソフトウェアの発行元を確認する…
- 令和7年度 春期 問15VPN で使用されるプロトコルである IPsec,L2TP,TLS の,OSI 基本参照モデルに…
- 令和6年度 春期 問15PC からサーバに対し,IPv6 を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利…
- 令和2年度 10月 問12PC からサーバに対し,IPv6 を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利…
- 令和元年度 秋期 問13チャレンジレスポンス認証方式に該当するものはどれか。
- 平成30年度 秋期 問12インターネットに接続された利用者の PC から,DMZ 上の公開 Web サイトにアクセスし,利…
- 平成29年度 春期 問12A 社の Web サーバは,サーバ証明書を使って TLS 通信を行っている。PC から A 社の…
- 平成28年度 秋期 問13チャレンジレスポンス認証方式の特徴はどれか。
- 平成28年度 秋期 問15OpenPGP や S/MIME において用いられるハイブリッド暗号方式の特徴はどれか。
- 平成28年度 春期 問13WAF の説明として,適切なものはどれか。
- 平成25年度 春期 問12HTTPS 通信において,暗号化とサーバ認証に使用されるものはどれか。
- 平成24年度 秋期 問12SSL によるクライアントと Web サーバ間の通信手順(1)〜(5)において,a,b に入る適…
- 平成24年度 春期 問15サイト運営者に不特定の利用者が電子メールで機密データを送信するに当たって,機密性を確保できる仕組…
- 平成23年度 特別試験 問12SSL によるクライアントと Web サーバ間の通信手順(1)〜(5)において,a,b に入る適…
情報処理安全確保支援士 午前Ⅱ(62問)
- 令和7年度 春期 問6デジタル証明書に関する記述のうち,適切なものはどれか。
- 令和6年度 秋期 問15DTLS の特徴はどれか。
- 令和6年度 春期 問13HTTP Strict Transport Security(HSTS)の動作はどれか。
- 令和6年度 春期 問16電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,…
- 令和5年度 秋期 問2TLS 1.3 の暗号スイートに関する説明のうち,適切なものはどれか。
- 令和5年度 春期 問6デジタル証明書に関する記述のうち,適切なものはどれか。
- 令和5年度 春期 問17SQL インジェクション対策について,Web アプリケーションプログラムの実装における対策と,W…
- 令和4年度 秋期 問13PC からサーバに対し,IPv6 を利用した通信を行う場合,ネットワーク層で暗号化を行うときに利…
- 令和4年度 秋期 問16電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,…
- 令和4年度 春期 問11インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser…
- 令和4年度 春期 問14HTTP Strict Transport Security(HSTS)の動作はどれか。
- 令和4年度 春期 問15TLS に関する記述のうち,適切なものはどれか。
- 令和3年度 秋期 問16IEEE 802.1X で使われる EAP-TLS が行う認証はどれか。
- 令和3年度 秋期 問17TLS 1.3 の暗号スイートに関する説明のうち,適切なものはどれか。
- 令和3年度 春期 問1リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 令和3年度 春期 問15HSTS(HTTP Strict Transport Security)の説明はどれか。
- 令和2年度 10月 問10インターネットバンキングの利用時に被害をもたらす MITB(Man in the Browser…
- 令和2年度 10月 問12Web サーバが HTTP over TLS(HTTPS)通信の応答で cookie に Sec…
- 令和元年度 秋期 問14Web サイトにおいて,全ての Web ページを TLS で保護するよう設定する常時 SSL/T…
- 令和元年度 秋期 問16IEEE 802.1X で使われる EAP-TLS が行う認証はどれか。
- 令和元年度 秋期 問17SQL インジェクション対策について,Web アプリケーションプログラムの実装における対策と,W…
- 平成30年度 秋期 問9インターネットバンキングの利用時に被害をもたらす MITB 攻撃に有効な対策はどれか。
- 平成30年度 秋期 問12HTTP Strict Transport Security(HSTS)の動作はどれか。
- 平成30年度 秋期 問15TLS に関する記述のうち,適切なものはどれか。
- 平成30年度 秋期 問16電子メール又はその通信を暗号化する三つのプロトコルについて,公開鍵を用意する単位の組合せのうち,…
- 平成30年度 春期 問17SQL インジェクション対策について,Web アプリケーションの実装における対策と,Web アプ…
- 平成29年度 秋期 問10ディジタル証明書に関する記述のうち,適切なものはどれか。
- 平成29年度 春期 問2SSL/TLS のダウングレード攻撃に該当するものはどれか。
- 平成29年度 春期 問11インターネットバンキングの利用時に被害をもたらす MITB(Man-in-the-Browser…
- 平成28年度 秋期 問3POODLE(CVE-2014-3566)攻撃の説明はどれか。
- 平成28年度 秋期 問14IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。
- 平成28年度 秋期 問17SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプ…
- 平成28年度 春期 問8ディジタル証明書に関する記述のうち,適切なものはどれか。
- 平成28年度 春期 問16認証にクライアント証明書を用いるプロトコルはどれか。
- 平成28年度 春期 問17電子メールを暗号化する三つのプロトコルについて,公開鍵を用意する単位の適切な組合せはどれか。
- 平成27年度 春期 問1Web のショッピングサイトを安全に利用するため,Web サイトの SSL 証明書を表示して内容…
- 平成27年度 春期 問2IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。
- 平成27年度 春期 問17SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプ…
- 平成26年度 秋期 問4ディジタル証明書に関する記述のうち,適切なものはどれか。
- 平成26年度 秋期 問16認証にクライアント証明書を用いるプロトコルはどれか。
- 平成26年度 春期 問17SSL に対するバージョンロールバック攻撃の説明はどれか。
- 平成26年度 春期 問20インターネット VPN を実現するために用いられる技術であり,ESP(Encapsulating…
- 平成25年度 秋期 問4無線 LAN における WPA2 の特徴はどれか。
- 平成25年度 秋期 問15SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプ…
- 平成24年度 秋期 問2IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。
- 平成24年度 秋期 問14SSL に関する記述のうち,適切なものはどれか。
- 平成24年度 秋期 問16SSL に対するバージョンロールバック攻撃の説明はどれか。
- 平成24年度 春期 問3ディジタル証明書に関する記述のうち,適切なものはどれか。
- 平成24年度 春期 問16SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプ…
- 平成23年度 秋期 問3A 社の Web サーバは,認証局で生成した Web サーバ用のディジタル証明書を使って SSL…
- 平成23年度 秋期 問4SSL を使用して通信を暗号化する場合,SSL-VPN 装置に必要な条件はどれか。
- 平成23年度 特別試験 問2IEEE 802.1X で使われる EAP-TLS によって実現される認証はどれか。
- 平成23年度 特別試験 問11通信の暗号化に関する記述のうち,適切なものはどれか。
- 平成23年度 特別試験 問18インターネット VPN を実現するために用いられる技術であり,ESP(Encapsulating…
- 平成22年度 秋期 問15SSL の利用に関する記述のうち,適切なものはどれか。
- 平成22年度 春期 問3A 社の Web サーバは,認証局で生成した Web サーバ用のディジタル証明書を使って SSL…
- 平成22年度 春期 問16セキュリティプロトコル SSL/TLS の機能はどれか。
- 平成21年度 秋期 問1チャレンジレスポンス方式として,適切なものはどれか。
- 平成21年度 秋期 問2ブラウザが Web サーバとの間で SSL で通信する際,ディジタル証明書に関する警告メッセージ…
- 平成21年度 秋期 問14SQL インジェクション対策について,Web アプリケーションの実装における対策と Web アプ…
- 平成21年度 春期 問2SSL を使用して通信を暗号化する場合,SSL-VPN 装置に必要な条件はどれか。
- 平成21年度 春期 問10通信の暗号化に関する記述のうち,適切なものはどれか。
ネットワークスペシャリスト 午前Ⅱ(16問)
- 令和7年度 春期 問16TLS に関する記述のうち,適切なものはどれか。
- 令和5年度 春期 問19認証にクライアント証明書を必要とするプロトコルはどれか。
- 令和3年度 春期 問17リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 令和元年度 秋期 問12OpenFlow プロトコルを使用する SDN(Software-Defined Network…
- 令和元年度 秋期 問14HTTP を使って,Web サーバのコンテンツのアップロードや更新を可能にするプロトコルはどれか…
- 令和元年度 秋期 問16SSL/TLS のダウングレード攻撃に該当するものはどれか。
- 平成30年度 秋期 問17認証にクライアント証明書を用いるプロトコルはどれか。
- 平成30年度 秋期 問20TLS に関する記述のうち,適切なものはどれか。
- 平成27年度 秋期 問17無線 LAN における WPA2 の特徴はどれか。
- 平成27年度 秋期 問21TLS に関する記述のうち,適切なものはどれか。
- 平成26年度 秋期 問17ディジタル証明書に関する記述のうち,適切なものはどれか。
- 平成25年度 秋期 問19無線 LAN における WPA2 の特徴はどれか。
- 平成24年度 秋期 問18HTTP を使って,Web サーバのコンテンツのアップロードや更新を可能にするプロトコルはどれか…
- 平成24年度 秋期 問20チャレンジレスポンス認証の方式として,適切なものはどれか。
- 平成21年度 秋期 問12HTTP を使って,Web サーバのコンテンツのアップロードや更新を可能にするプロトコルはどれか…
- 平成21年度 秋期 問18チャレンジレスポンス方式として,適切なものはどれか。
システムアーキテクト 午前Ⅱ(4問)
- 令和6年度 春期 問17デジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために…
- 令和5年度 春期 問18TPM 2.0 で定義されている機能はどれか。
- 令和元年度 秋期 問23ディジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの開発元又は発行元を確…
- 平成29年度 秋期 問23署名されたソフトウェアを導入する前に,そのソフトウェアの開発元又は発行元を確認するために使用する…
ITサービスマネージャ 午前Ⅱ(3問)
- 令和6年度 春期 問15デジタル署名のあるソフトウェアをインストールするときに,そのソフトウェアの発行元を確認するために…
- 平成29年度 秋期 問23XML 署名の特徴はどれか。
- 平成29年度 秋期 問24署名されたソフトウェアを導入する前に,そのソフトウェアの開発元又は発行元を確認するために使用する…