午前I問題

公開鍵基盤(PKI)における証明書失効の仕組みに関する記述のうち、適切なものはどれか。

ア)CRL(証明書失効リスト)は、失効した証明書のシリアル番号一覧をCAが署名して発行するものであり、クライアントはCRLを取得して失効確認を行う イ)OCSP(Online Certificate Status Protocol)は、CRLと異なり証明書の発行時刻のみを検証するプロトコルである ウ)証明書の有効期限が切れた場合と失効(revoke)された場合は、PKIの検証処理において区別されず同一のエラーが返る エ)OCSP Staplingは、クライアントがOCSPレスポンダに直接問い合わせる負荷を増加させることでキャッシュポイズニングを防ぐ技術である

午前I の解答・解説を見る

正解: ア

解説:

  • ア)正解。CRL(Certificate Revocation List)は認証局(CA)が失効させた証明書のシリアル番号を一覧化し、CAの秘密鍵で署名して定期的に発行するものです。クライアントはCRLを取得・検証して、提示された証明書が失効していないか確認します。
  • イ)不正解。OCSPは特定の証明書について「現在失効しているか」をリアルタイムに問い合わせるプロトコルであり、発行時刻のみを検証するものではありません。CRLより即時性が高い点が特徴です。
  • ウ)不正解。有効期限切れ(expired)と失効(revoked)は検証処理上区別され、一般的に異なるエラーコード・メッセージが返されます。有効期限切れは証明書自体の設計上の期限、失効はCAによる意図的な無効化です。
  • エ)不正解。OCSP Staplingは、Webサーバ自身が事前にOCSPレスポンダへ問い合わせた署名済みレスポンスをTLSハンドシェイク時にクライアントへ提供(添付)する技術です。クライアントが個別にOCSPレスポンダへ問い合わせる必要がなくなり、通信負荷とプライバシー漏洩(アクセス先がCAに知られる)を軽減します。

午前II問題

MDM(モバイルデバイス管理)と連携したデバイス証明書認証に関する記述のうち、最も適切なものはどれか。

ア)デバイス証明書認証は、ユーザー認証(ID・パスワードやMFA)を代替するものであり、デバイス証明書のみで機密情報へのアクセスを許可すべきである イ)MDMはSCEP(Simple Certificate Enrollment Protocol)等を用いてデバイスごとに固有の証明書を自動配布でき、証明書の秘密鍵はデバイスのセキュアな領域(TPMやSecure Enclave)に格納することで、証明書の複製・持ち出しを困難にする ウ)BYOD端末に配布したデバイス証明書は、従業員退職時にMDMから証明書を失効させる必要はなく、パスワード変更のみで十分である エ)デバイス証明書の検証は、クライアント証明書認証(mTLS)でのみ利用可能であり、Wi-FiやVPNの認証には適用できない

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。デバイス証明書認証は「そのデバイスが管理下にあり信頼できる」ことを証明するものであり、「誰が使っているか」というユーザー認証とは別レイヤーです。ゼロトラストの原則ではデバイス証明書とユーザー認証(MFA等)を併用し、両方を条件付きアクセスの判定に用いるのが一般的です。
  • イ)正解。MDMはSCEPやEST(Enrollment over Secure Transport)などのプロトコルを使い、管理下のデバイスへ自動的に固有の証明書を配布できます。秘密鍵をTPM(Trusted Platform Module)やiOSのSecure Enclaveなどのハードウェアセキュリティ領域に格納することで、鍵のエクスポートを困難にし、証明書の不正な複製・持ち出しリスクを低減します。
  • ウ)不正解。退職者の端末に配布された証明書を失効させずに放置すると、端末が回収されない場合や私物(BYOD)の場合に不正アクセス経路として悪用され得ます。MDMからの証明書失効(またはワイプ)は退職時の必須対応です。
  • エ)不正解。デバイス証明書はmTLS(相互TLS認証)だけでなく、802.1X認証によるWi-Fi接続やIPsec/SSL-VPNの認証など、幅広い場面でデバイス識別・認証手段として利用されます。

午後問題

コンサルティング会社C社(従業員500名)は、社外からの機密情報アクセスにおいてゼロトラストアーキテクチャを採用し、以下の仕組みでアクセス制御を行っている。

  • 会社支給PC・スマートフォンはMDM(Microsoft Intune)で管理され、登録時にSCEPを用いてデバイス証明書が自動配布される
  • 社内システムへのアクセスには、デバイス証明書によるデバイス認証と、パスキーによるユーザー認証の両方が条件付きアクセスポリシーで要求される
  • デバイス証明書の有効期間は1年間で、MDMから証明書発行状況を管理している

ある日、退職予定の社員が私物スマートフォンにも会社アカウントを設定し、BYOD向けの簡易プロファイル(デバイス証明書なし、パスキー認証のみ)で機密文書を閲覧していたことが判明した。セキュリティ部門はBYOD向けアクセス経路がデバイス証明書要件を回避できる設計上の抜け穴になっていると指摘した。

設問1

デバイス証明書認証とユーザー認証(パスキー)を併用する設計が、ユーザー認証単体の場合と比較してどのようなセキュリティ上の利点をもたらすか、本事例の文脈に即して説明しなさい。(150字程度)

設問1の解答・解説を見る

正解例: ユーザー認証単体では、正規の認証情報(パスキー)さえ入力できれば私物端末や管理外端末からでもアクセスが成立してしまう。デバイス証明書認証を併用することで、MDM管理下にあり組織のセキュリティポリシー(暗号化・パスコード設定等)が適用された端末からのアクセスに限定でき、管理外端末経由での情報持ち出しや不正アクセスのリスクを低減できる。

解説・採点基準(計15点):

採点項目キーワード配点
ユーザー認証単体の限界の説明端末を問わずアクセス成立してしまう点5点
デバイス証明書併用の効果MDM管理下端末への限定・ポリシー適用端末のみ許可6点
本事例との関連付け私物端末経由のリスク低減に言及4点

部分点: 一般論のみで事例との関連付けがない場合は9点まで。

設問2

BYOD向け簡易プロファイルがデバイス証明書要件を回避できてしまう設計上の問題点を指摘し、再発防止のための改善策を2つ述べなさい。(150字程度)

設問2の解答・解説を見る

正解例: 問題点は、条件付きアクセスポリシーがアクセス経路(プロファイル)ごとに個別設定されており、BYOD向け簡易プロファイルにはデバイス証明書要件が適用されていなかった一貫性の欠如にある。改善策として、①全てのアクセス経路に対しデバイス証明書またはMDM準拠状態を必須とするポリシーへ統一する、②簡易プロファイルを廃止するか、BYODでもMDM登録(証明書配布)を条件とする方式に変更する。

解説・採点基準(計15点):

採点項目キーワード配点
設計上の問題点の指摘ポリシーの不統一・例外経路の存在5点
改善策1ポリシー統一・全経路での証明書要求5点
改善策2簡易プロファイル廃止またはBYODのMDM登録必須化5点

部分点: 改善策を1つのみ挙げた場合は10点まで。

重要キーワード

用語説明
デバイス証明書認証デバイスに固有の電子証明書を配布し、そのデバイスが組織の管理下にあり信頼できることを証明する認証方式。mTLS、802.1X、VPN認証などに利用される
SCEP(Simple Certificate Enrollment Protocol)デバイスがCAへ証明書署名要求(CSR)を送信し、自動的に証明書を取得するためのプロトコル。MDMによる証明書の自動配布に広く利用される
アクセス制御モデル(RBAC/ABAC)条件付きアクセスではユーザー属性・デバイス属性・環境属性など複数条件を組み合わせてアクセス可否を判定するABACの考え方が用いられる
MDM(モバイルデバイス管理)組織が配布・管理するデバイスのセキュリティポリシー適用、証明書配布、リモートワイプ等を統合的に行う仕組み
TPM / Secure Enclave証明書の秘密鍵を保護するハードウェアセキュリティモジュール。鍵のエクスポートを困難にし、証明書の複製・持ち出しを防ぐ
OCSP Staplingサーバが事前取得した署名済み失効確認情報をTLSハンドシェイクに添付する技術。クライアント側のOCSP問い合わせ負荷とプライバシーリスクを軽減する

まとめ

  • 午前I視点: CRLとOCSPの違い、有効期限切れと失効の区別、OCSP Staplingの目的(負荷軽減・プライバシー保護)は基礎知識として頻出。
  • 午前II視点: デバイス証明書はユーザー認証を代替するのではなく併用するものであり、SCEPによる自動配布とTPM/Secure Enclaveでの鍵保護が実務上のポイント。
  • 午後視点: ゼロトラスト設計では「例外経路」がポリシーの一貫性を崩す典型的な抜け穴になる。全アクセス経路へのポリシー統一と、BYODを含めた証明書要件の徹底が採点の軸。