×
セキュリティ

試験でのポイント

試験において「中間者攻撃」は、その攻撃シナリオ(通信経路中に割り込んで、暗号を解除して平文に戻したり、データを盗み見たりする行為)を正確に読み取り、それを防ぐ「有効な暗号技術や対策」を選択する問題が頻出します。

SSL/TLSによるエンドツーエンドの暗号化: 最も基本的な対策です。WebブラウザとWebサーバーの間でSSL/TLS通信(HTTPS)を行うことで、通信内容全体が強力に暗号化されます。仮に中間者がパケットを中継・傍受しても、復号に必要な秘密鍵を持っていないため、内容を解読することはできません。
電子証明書(SSL/TLSサーバー証明書)の検証: SSL/TLS通信の開始時、ブラウザは接続先サーバーから提示された証明書が信頼できる認証局(CA)によって発行された本物であるかを検証します。中間者が割り込んで自分の偽証明書を提示した場合、ブラウザは「信頼できない証明書」として警告画面を表示します。試験では、この警告を決して無視せずに確認することが対策として非常に重要であると問われます。
VPN(Virtual Private Network)の利用: 暗号化されていない公衆Wi-Fiを利用する場合でも、VPNを介して接続することで、デバイスとVPNサーバーの間に暗号化された安全なトンネルが形成されるため、中間者攻撃を無効化できます。

関連する用語

暗号化によって通信データを保護する仮想専用線「VPN」、ブラウザとサーバー間の通信を暗号化する「SSL/TLS」、接続相手が本物であることを証明する「電子証明書」などがあります。