
【登録セキスペ】平成26年春午後1問3の解説(情報処理安全確保支援士試験)
このNoteでは「セキスペ平成26年春午後1問3」の解説をします。
模範解答に至る道は勿論。粘り方・別解・部分点の範囲・今後の試験に備えた補強など、専門学校で授業しきれなかった部分も全て詰め込んでます。
クライアント/サーバ証明書と中間者攻撃がテーマでした。
初見でもそこそこの点数が狙えつつ、中間者攻撃を少し具体的に学べるのが良かった印象。

IPAは中間者攻撃がずっと大好き。クライアント/サーバ証明書・HMAC値もセキスペ御用達。解答で自由自在に使えるようになっておきたいです。
私はSCPMIIを97点で独学合格し、IT専門学校で授業しています。このNoteには、授業で教えていること以上の情報を詰め込みました。

一所懸命に作ったので、信頼して下さったら嬉しいです。
それでは始めましょう!
設問1(1) | 誘導の手口 と 偽サイトの不正
正答は「フィッシングサイト」
必ず正解してください。
誘導した先の偽サイトなので「フィッシングサイト」
折角なので、手口と攻撃を復習しますか。
フィッシングの手口は、公式メールを装って偽のURLをクリックさせるのが代表的。またはDNSキャッシュポイズニングによって、URL(FQDN)の名前解決先IPアドレスを偽サイトに改ざんして誘導も。>平成29年秋午後1問3設問1(2)の解説Note
本物に似せた偽サイトに誘導したら、IDやPWDを入力させ窃取する攻撃。また操作を公式Webに転送し、公式Webからの返答を表示、途中で盗聴したり内容を改ざんする「中間者攻撃」ができます。>令和6年春午後問2設問2(1)deの解説Note

設問1(2)
模範解答は「攻撃者はクライアント証明書がなく、ログインできないから」
必ず正解してください。
図1下の法人の手順。ログインには3点、クライアント証明書・利用者ID・PWDが必要。下線②でIDとPWDが盗まれたケースなので、クライアント証明書が鍵。
クライアント証明書とは、本物の利用者であると証明。予め端末にインストールしておく。

補強 | クライアント/サーバ証明書
電子証明書は、クライアント/サーバの証明にも使われます。