IPA過去問ドリル

平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2

テクノロジ/セキュリティ

SSL/TLS のダウングレード攻撃に該当するものはどれか。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2

正解:ウ

解説

SSL/TLS のダウングレード攻撃は,通信の暗号化を確立する際のネゴシエーション(ハンドシェイク)を攻撃者が操作し,本来使用すべき強固な暗号スイートではなく,脆弱性のある古い暗号スイートやプロトコルバージョンの使用を強制することで,通信内容を解読しやすくする攻撃です。

選択肢ごとの解説

  • 誤り。クライアントからサーバへのデータを操作してディジタル証明書を失効させる行為は,ダウングレード攻撃の説明ではありません。
  • 誤り。クライアント PC の Web ブラウザ自体を古いバージョンに変える行為はダウングレード攻撃の一般的な手口ではありません。
  • 正しい。暗号化通信を確立するときに弱い暗号スイートの使用を強制し,解読しやすい通信を行わせるのがダウングレード攻撃です。
  • 誤り。暗号鍵候補を総当たりで試す行為はブルートフォース攻撃であり,ダウングレード攻撃とは異なります。
情報処理安全確保支援士の過去問を演習モードで解く