平成23年度 特別 システム監査技術者試験 午前Ⅱ 問20
テクノロジ/セキュリティ手順に示す処理を行ったとき,検証できることはどれか。 〔手順〕 (1) 送信者Aはファイルのハッシュ値を計算して,信頼できる第三者機関に送信する。 (2) 第三者機関は,信頼できる日時を保持しており,受信したハッシュ値とその受信日時を結合し(結合データ),そのディジタル署名を生成し,ディジタル署名と結合データの組(ディジタル署名済みの結合データ)を送信者Aに返信する。 (3) 送信者Aはファイルと第三者機関から送られてきたディジタル署名済みの結合データを受信者Bに送信する。 (4) 受信者Bは第三者機関のディジタル署名を確認し,ファイルから計算したハッシュ値と,ディジタル署名済みの結合データから取り出されたハッシュ値を照合する。そして,結合データから取り出された日時を確認する。
出典:平成23年度 特別 システム監査技術者試験 午前Ⅱ 問20
- ア当該日時でのファイルの存在と,それ以降にファイルが改ざんされていないこと
- イ当該日時に受信者Bにファイルが到達したこと
- ウ当該日時に送信者Aが受信者Bにファイルを送信したこと
- エ当該日時にファイルが作成されたこと
正解:ア
解説
この手順では,信頼できる第三者機関が保持する日時とファイルのハッシュ値とを結合してディジタル署名を行っています。受信者Bは,ファイルから計算したハッシュ値と結合データ中のハッシュ値を照合することで,その日時の時点で当該ファイルが存在していたこと,かつ照合が一致することからそれ以降ファイルが改ざんされていないことを検証できます。
選択肢ごとの解説
- ア正しい。当該日時でのファイルの存在と,それ以降にファイルが改ざんされていないことを検証できます。
- イ誤り。この手順は,ファイルが受信者Bに到達した日時を証明するものではなく,第三者機関がハッシュ値を受信した時点でのファイルの存在と非改ざんを証明するものです。
- ウ誤り。この手順は,送信者Aから受信者Bへの送信という事実そのものを証明する仕組みではありません。
- エ誤り。この手順は,ファイルの「作成」日時を証明するものではなく,第三者機関がハッシュ値を受信した時点でファイルがそのままの内容で存在していたことを証明するものです。