サーバ証明書の検証

TLSハンドシェイクにおいて,クライアント(PC)はWebサーバから提示されたサーバ証明書(X.509証明書)を受信すると,まずその証明書が信頼できる第三者機関である認証局(CA: Certificate Authority)によって正当に発行されたものかを確認します。サーバ証明書には認証局の「秘密鍵」によって作成された電子署名が付与されているため,PCのOSやブラウザにあらかじめ組み込まれている信頼できる「認証局の公開鍵(ルート証明書/中間証明書)」を用いて電子署名を数学的に検証・復号し,改ざんがないことおよび発行元の正当性を確認します。 通信用の共通鍵(プリマスターシークレット等)を暗号化・復号する際は,サーバ証明書に記載された「Webサーバ自身の公開鍵/秘密鍵」やディフィー・ヘルマン鍵交換が用いられます。認証局の公開鍵で復号することはありません。 クライアントが共通鍵情報を暗号化してサーバへ送る場合(RSA鍵交換時)は,「Webサーバの公開鍵」を使って暗号化します。認証局の公開鍵ではありません。 Webサイトへ送信する秘匿データは,TLSハンドシェイクで合意された「共通鍵」によって暗号化されます。認証局の公開鍵で暗号化することはありません。

A社のWebサーバは,サーバ証明書を使ってTLS通信を行っている。PCからA社のWebサーバへのTLSを用いたアクセスにおいて,当該PCがサーバ証明書を入手した後に,認証局の公開鍵を利用して行う動作はどれか。

出典令和6年度 情報セキュリティマネジメント試験 科目A 問6
ア
暗号化通信に利用する共通鍵を,認証局の公開鍵を使って復号する。
イ
暗号化通信に利用する共通鍵を生成し,認証局の公開鍵を使って暗号化する。
ウ
サーバ証明書の正当性を,認証局の公開鍵を使って検証する。
エ
利用者が入力して送付する秘匿データを,認証局の公開鍵を使って暗号化する。