LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問13
セキュアプロトコルによる各種機能の実装/Web サーバーのセキュリティ強化TLS 1.3の暗号スイートやハンドシェイクに関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ATLS 1.3でもRSAによる鍵交換を選ぶことができ、前方秘匿性を持たせるかどうかは暗号スイートの選択によって決まる
- BTLS 1.3ではメッセージ認証にHMACを別に指定し、CBCモードのブロック暗号と組み合わせる暗号スイートが標準となる
- CTLS_AES_128_GCM_SHA256 のような暗号スイート名は共通鍵暗号とハッシュだけを表し、鍵交換や認証の方式は含まない
- DTLS 1.3のハンドシェイクではサーバー証明書が平文のまま送られるため、証明書の内容を経路上で確認することができる
正解:C
解説
TLS 1.2までの暗号スイート名(例: ECDHE-RSA-AES128-GCM-SHA256)には、鍵交換・認証・暗号化・メッセージ認証の方式がまとめて含まれていました。TLS 1.3では暗号スイートが、AEAD方式の共通鍵暗号と、鍵導出(HKDF)に使うハッシュ関数だけを表すようになり、鍵交換のグループや署名方式はそれぞれ別の拡張でネゴシエーションされます。また、TLS 1.3では静的なRSA鍵交換が廃止され、公開鍵による鍵交換は(EC)DHEだけになったため、証明書を使う通常のハンドシェイクでは常に前方秘匿性が確保されます(PSKだけで行うセッション再開や0-RTTのデータは例外です)。サーバー証明書は鍵交換の後に暗号化された状態で送られます。
選択肢ごとの解説
- A誤り。TLS 1.3では静的なRSA鍵交換は廃止され、公開鍵による鍵交換は(EC)DHEだけです。そのため、証明書を使う通常のハンドシェイクでは前方秘匿性が常に確保され、暗号スイートの選択で左右されることはありません。
- B誤り。TLS 1.3の暗号スイートはAES-GCMやChaCha20-Poly1305などのAEAD方式だけで、CBCモードとHMACの組み合わせは使われません。
- C正しい。TLS 1.3の暗号スイートはAEADの共通鍵暗号とハッシュ関数だけを示し、鍵交換や署名の方式は別の拡張で決まります。
- D誤り。TLS 1.3では鍵交換の直後から暗号化が始まり、サーバー証明書は暗号化された状態で送られるため、経路上から内容は見えません。