平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16
テクノロジ/セキュリティ認証にクライアント証明書を用いるプロトコルはどれか。
出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問16
- アEAP-FAST
- イEAP-MD5
- ウEAP-TLS
- エEAP-TTLS
正解:ウ
解説
EAP-TLS は,IEEE 802.1X 環境などで用いられるEAP(拡張認証プロトコル)の一種であり,サーバ証明書だけでなくクライアント証明書も用いて,サーバとクライアントの双方向でTLSによる相互認証を行う方式です。
選択肢ごとの解説
- ア誤り。EAP-FAST は,PAC(Protected Access Credential)と呼ばれる共有鍵を用いたトンネルを構築して認証を行う方式であり,クライアント証明書を必須とするものではありません。
- イ誤り。EAP-MD5 は,利用者IDとパスワードをMD5でハッシュ化してチャレンジレスポンス認証を行う方式であり,証明書を用いません。
- ウ正しい。EAP-TLS は,クライアント証明書とサーバ証明書を用いてTLSによる相互認証を行うプロトコルです。
- エ誤り。EAP-TTLS は,サーバ証明書によるTLSトンネルを確立した上でIDとパスワードなどにより認証する方式であり,クライアント証明書は必須ではありません。