忍者ブログ

情報セキュリティスペシャリスト合格者の復習日記

情報セキュリティスペシャリスト試験に合格した管理人が、復習のための日記を綴ります

   

[PR]

×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

 

 

SSL / TLS

(機 能)
ハンドシェイク層でセッションを確立し、レコード層でデータの受け渡しを行う
新たな機能構築が不要なため、簡単に導入できる

(特 徴)
①  クライアントはサーバに対して接続要求を行う(ポート番号:443 HTTPS)。このときクライアントで生成した乱数1(32 バイト)と暗号スィート、SSL バージョンを送信する (ClientHello メッセージ)
②  サーバは、自分のリストと照合して暗号スィートを決定し、乱数2、セッションID とともにクライアントへ送信する(ServerHello メッセージ)
③  つづけてサーバは、サーバ証明書を送信するX.509 ver.3)  ※ サーバ認証
④  クライアント認証 ※ 必要な場合に限る
⑤  クライアントはサーバ証明書を検証し、プレマスターシークレット(共通鍵の元で48 バイト)を生成して、サーバの公開鍵で暗号化して送信する
⑥  クライアントは、今までの通信内容のハッシュ値を暗号化してサーバへ送る
⑦  クライアントは、乱数1、乱数2、プレマスターシークレットを元に疑似乱数関数を使ってマスターシークレット(48 バイト)を生成、これをもとに暗号化かぎ、認証かぎ、初期化ベクトルを2 組ずつ(クライアント、サーバ書き込み鍵)生成する
⑧  サーバは、秘密鍵でプレマスターシークレットを復号、乱数1、乱数2、プレマスターシークレットよる共通鍵を生成する。
⑨  サーバは今までの通信内容のハッシュ値を暗号化してクライアントへ送る
⑩  互いに送られたハッシュ値と自分のハッシュ値を比較して、一致すればセッション確立が成功


※ SSL 確立時に暗号化鍵とともに認証鍵も交換しており、メッセージ認証においてはこの認証鍵でMAC を作成し認証を行うため、セッションハイジャックによるメッセージを送信しても認証に失敗する。

アプリケーション層から共通に利用できるトランスポート層のプロトコル(TCP の上位に位置する)
であり、さまざまなプロトコルから利用できるため、ブラウザを利用する環境であれば、利用形態
の変更があっても、ブラウザが利用できれば対応が可能で、相互認証も規定されているので、認証
方式が変更になっても容易に対応が可能である。


サーバ証明書を作成するためには、公開鍵と秘密鍵のペアを作成したうえで、CA に対して、CSR(Certificate
Signing Request :署名要求)を行う必要がある。

CSR :公開鍵情報、コモンネーム、組織名、所在地など


※ コモンネームとアドレスバーのURL が一致しない場合、ブラウザは「セキュリティ証明書の名前が無効であるか、またはサイト名と一致しません」の警告メッセージを表示する。


チェック!
(ア) URL が詐称され、不正なサーバに接続した場合、アドレスバーのURL を確認しないと、サーバ証明書の有効性を確認しても認証は正しく行われてしまう。

(イ) ブラウザで証明書の警告メッセージが出た場合、送られてきた証明書の所有者が意図したサーバである保証がない(URL 詐称により不正なサーバに接続された場合、多くの場合、サーバ証明書の検証に失敗する)

(ウ) クライアントがサーバの認証を行わないと、中間者攻撃により、サーバから送付される公開鍵を攻撃者用にすり替えて、クライアントからの暗号化メッセージを盗み取ることができる


 

 

PR

TRACKBACK

Trackback URL:

常に最新情報を収集

 
 
日経ネットワークはIPAの試験を受ける人にとっては必須です。ネットワークを中心として、セキュリティ関連の最新動向を知ることができるので、必ず購読してください。立ち読みではだめですよ!
 

 

リアルマネーを賭けて!

 

もう遊びの麻雀はやりたくない・・・

 

もしあなたがただの遊びに、満足しなくなってきているのなら、 ガチでリアルマネーを賭けて出来るオンライン麻雀をお教えします。

 
 
あなたが今まで麻雀ゲームに物足りないと思っていたものが DORA麻雀にはあるのです。
 
 
>>手に汗握るような本当の勝負がしたい方はこちら!
        

ネットでお小遣い

 
ブログに記事を掲載するだけでお小遣いゲット!
月5~6,000円は稼げます
 
試供品や覆面調査員、通販モニターでお小遣いゲット!
上手に利用すればかなり得できます
 
毎日チェックでポイントが貯まってでお小遣いゲット!
月2万人がお小遣いをゲットしています。
 
>> 詳細はこちらから
 

 

忍者AdMax
 

 

スポーツ結果を予想する!

 

スポーツベットとは、メジャーリーグや欧州サッカー、プロ野球から最近ではEスポーツまで、スポーツの試合結果を予想してお金をかけるゲームのこと。

 

どうやって始めたらいいかわからない、実際にやることに不安を感じているという方に優しい、充実の完全日本語サポートとスマホ対応サイトをご紹介しています!

 

 

>> 詳細はこちらから

 

新着おすすめ情報

第1位
挿入時間30秒から2分程度だったスパーキー佐藤が開発した、今までにない早漏対策法とは?

 

>> 現役AV男優スパーキー佐藤が教える超早漏対策【早漏革命】

 

 

第2位

"ゲームのように楽しんで稼ぐ方法"にこだわり作られた本格スキャルピング教材です。

 

>> 【支持されて7周年】FX初心者でも空いた時間にぱぱっと稼ぐ、最速のスキャルマジック- 恋スキャFXビクトリーDX完全版

 

 

第3位

 

>> 【特別版】美女を落とすための会話術~マインドコントロールの一歩手前まで

 

 

第4位
2016年夏、Instagramはビジネス向けツールを導入しました。既に、多くの個人事業主や企業がこれを活用して、集客や成長に繋げています。

 

>> 「インスタキング」インスタグラム売上倍増&アクセスアップの多機能ツール

 

 

第5位

「緊張しない方法はあるの?」実は、その答えがハリウッドの演技メソッドの中に隠されていました。あなたはこの方法を知る事で、緊張をコントロールし人前でも自分らしい表現ができるようになるでしょう。

 

>> あがり症・緊張克服のハリウッド式緊張克服プログラム【飛翔】緊張しない方法 DVD2枚組+テキスト100P 特典付き!

 

 

第6位

海外合法カジノで300円以上稼いでいる管理人が明かす投資術

 

>> 目標額を定めて攻略する「ルーレット投資術」

 

 

第7位

一極法は賭け金の増加が緩やかでパンクの恐怖心を取り除き、安心して運用できるベッティングシステムです。

 

>> ルーレット一点張りの極意「一極法」

 

 

第8位

ブックメーカーに限らず、最初の1回の投資というのは勇気のいるものです。

 

>> アービトラージじゃない。チリツモ・ブックメーカー投資法 ブックメーカーのコロンブスの卵です。

 

 

第9位

<女性が乱れまくってあなたの虜になる「ポルチオセックスマスター法」無料マニュアル

 

>> 女心とマンコ鷲掴みプログラム【美女3人の性欲対談】

 

 

第10位

著者が毎月1000人以上フォロワーを増やした方法を伝授!

 

>> インスタグラマーへの裏道

大人のおもちゃを使ってみよう!

新オナホはじめ
新オナホはじめ

 

初めてのエッチなおもちゃセット
初めてのエッチなおもちゃセット

 
 
欲しいモノ検索
簡単な質問に答えて、求めているモノを絞り込み!

 

 

電動クリチュパ娘
敏感なクリトリスに特化した“やさしい吸引機構”

 

 

潤滑戦隊ピーシーズ
ピースリボン同様、“人にやさしい”をテーマに開発・生産!

 

 

電マ特集 ブブブン電マくん
基礎知識からアタッチメントまでバッチリ解説!

 

 

 
大人の夜の生活に物足りなさを感じているあなた
新しい世界を切り開いてみませんか?
 
>> 詳細はこちら
 

 

 

 

 

 

Copyright ©  -- 情報セキュリティスペシャリスト合格者の復習日記 --  All Rights Reserved
Design by CriCri / Photo by Geralt / powered by NINJA TOOLS / 忍者ブログ / [PR]