第8話「鍵はどっちの?」
テクノロジ系 / セキュリティ ── テーマ:共通鍵・公開鍵暗号・デジタル署名・多要素認証
▶ マンガで読む(無料・登録なし)この話で覚える用語(7語)
- 共通鍵暗号方式きょうつうかぎあんごうほうしき
- 暗号化と復号に同じ鍵を使う方式。処理が速い。鍵を相手に安全に渡す方法が課題で、通信相手ごとに別の鍵が必要になる。
- 公開鍵暗号方式こうかいかぎあんごうほうしき
- 公開鍵と秘密鍵のペアを使う方式。送る人は「受け取る人の公開鍵」で暗号化し、受け取る人は自分の秘密鍵で復号する。秘密鍵は本人だけが持つ。処理は共通鍵より遅い。
- ハイブリッド暗号方式はいぶりっどあんごうほうしき
- 共通鍵暗号と公開鍵暗号を組み合わせる方式。データは処理の速い共通鍵で暗号化し、その共通鍵を受け取る人の公開鍵で暗号化して渡す。
- デジタル署名でじたるしょめい
- 送る人が自分の秘密鍵で署名し、受け取る人が送る人の公開鍵で検証するしくみ。本人が送ったこと(なりすまし防止)と、途中で改ざんされていないことを確かめられる。
- 認証局(CA)にんしょうきょく
- 公開鍵が本人のものであることを証明する電子証明書を発行する、信頼できる第三者機関。認証局と電子証明書で公開鍵を安全に使うしくみをPKI(公開鍵基盤)という。
- 多要素認証たようそにんしょう
- 知識(パスワードなど)・所持(スマホ、ICカードなど)・生体(指紋、顔など)のうち、異なる種類の2つ以上を組み合わせる認証。同じ種類を2つ重ねても多要素認証ではない。
- シングルサインオンしんぐるさいんおん
- 1回の認証(ログイン)で、許可された複数のシステムやサービスを利用できるしくみ。SSO。便利な反面、IDが盗まれると被害が広がるので多要素認証と組み合わせる。
試験に出るポイント
- 公開鍵は配っても「後悔」しない鍵。秘密鍵は見せたら一巻の終わり
- 暗号化=「あなた専用の南京錠」で閉める → 受け取る人の公開鍵/秘密鍵
- 署名=「自分のハンコ」を押す → 送る人の秘密鍵。確かめるのは送る人の公開鍵
- 合言葉「暗号化は相手の鍵、署名は自分の鍵」
- 署名でわかるのは本人が送ったことと改ざんされていないこと
- 認証局と電子証明書で公開鍵を守るしくみ=PKI(公開鍵基盤)
- 共通鍵暗号=同じ鍵で暗号化・復号。速いが鍵の受け渡しが課題
- 公開鍵暗号=受け取る人の公開鍵で暗号化し、受け取る人の秘密鍵で復号
- デジタル署名=送る人の秘密鍵で署名し、送る人の公開鍵で検証
- 電子証明書を発行して公開鍵の持ち主を保証する → 認証局(CA)
- 知識・所持・生体の異なる2つ以上=多要素認証(パスワード+秘密の質問は×)
- 1回の認証で複数のシステムを使える → シングルサインオン
確認クイズ(ITパスポート試験の形式)
- Aさんの公開鍵で暗号化し、Aさんの秘密鍵で復号する
- Bさんの公開鍵で暗号化し、Bさんの秘密鍵で復号する
- Aさんの秘密鍵で暗号化し、Aさんの公開鍵で復号する
- Bさんの秘密鍵で暗号化し、Bさんの公開鍵で復号する
答えと解説を見る
正解:イ Bさんの公開鍵で暗号化し、Bさんの秘密鍵で復号する
受け取る人(Bさん)の公開鍵で暗号化すれば、開けられるのはBさんの秘密鍵だけです。送る人の秘密鍵を使うのはデジタル署名です。
- 送信者の秘密鍵で署名し、受信者は送信者の公開鍵で検証する
- 送信者の公開鍵で署名し、受信者は自分の秘密鍵で検証する
- 受信者の公開鍵で署名し、受信者は自分の秘密鍵で検証する
- 署名すると通信内容が暗号化され、第三者に読まれなくなる
答えと解説を見る
正解:ア 送信者の秘密鍵で署名し、受信者は送信者の公開鍵で検証する
署名は送信者の秘密鍵で行い、送信者の公開鍵で検証します。本人確認と改ざん検知ができますが、署名だけでは中身は隠れません。
- パスワードを入力した後、秘密の質問に答える
- パスワードを入力した後、スマートフォンに届いたワンタイムパスワードを入力する
- 長く複雑なパスワードを2回続けて入力する
- 1回のログインで複数のシステムを利用できるようにする
答えと解説を見る
正解:イ パスワードを入力した後、スマートフォンに届いたワンタイムパスワードを入力する
パスワード(知識)とスマホ(所持)は種類が違うので多要素認証です。パスワードと秘密の質問はどちらも知識。1回のログインで複数を使えるのはシングルサインオンです。
マンガのセリフ(文字版)
ミライ「顧客リストはパスワード付きZIPで送って…パスワードは次のメールで、っと♪」
ツカサ先輩「待った!同じ道で鍵まで送ったら、盗み見た人は両方手に入るぞ!」
ツカサ先輩「暗号化する鍵と、元に戻す(復号する)鍵が同じ。これが共通鍵暗号方式だ」
ミライ「家の鍵と同じですね。閉めるのも開けるのも1本!」
ツカサ先輩「処理は速い。でも鍵を相手に安全に渡す方法が悩みなんだ」
ツカサ先輩「そこで公開鍵暗号方式。ペアになった2本の鍵を使う」
ツカサ先輩「公開鍵は誰に配ってもいい。秘密鍵は自分だけが持つ」
ミライ「鍵を配る!?家の合鍵をご近所にばらまくみたいで怖い!」
ツカサ先輩「配るのは開いた南京錠だ!閉められても、開けることはできない!」
ミライ「ヤマダさんに送るなら、ヤマダさんの公開鍵で閉めればいいんだ!」
ツカサ先輩「正解。開けられるのはヤマダさんの秘密鍵だけだ」
ツカサ先輩「ただ公開鍵暗号は処理が遅い。だから2つを組み合わせる。ハイブリッド暗号方式だ」
ツカサ先輩「データは速い共通鍵で暗号化し、その共通鍵だけを公開鍵で暗号化して渡す」
部長「本人の証明?わしのハンコをスキャンして貼ればいいんだな!」
ツカサ先輩「画像のハンコは誰でもコピーできます!」
ツカサ先輩「デジタル署名を使います。送る人が自分の秘密鍵で署名するんです」
ミライ「でも、その公開鍵が本当にヤマダさんのものか、どうやってわかるんですか?」
ツカサ先輩「信頼できる第三者の認証局(CA)が、電子証明書で保証するんだ」
ツカサ先輩「役所が出す印鑑証明みたいなものだな」
- 公開鍵は配っても「後悔」しない鍵。秘密鍵は見せたら一巻の終わり
- 暗号化=「あなた専用の南京錠」で閉める → 受け取る人の公開鍵/秘密鍵
- 署名=「自分のハンコ」を押す → 送る人の秘密鍵。確かめるのは送る人の公開鍵
- 合言葉「暗号化は相手の鍵、署名は自分の鍵」
- 署名でわかるのは本人が送ったことと改ざんされていないこと
- 認証局と電子証明書で公開鍵を守るしくみ=PKI(公開鍵基盤)
次はログインの話――
ミライ「ログインのたびにスマホに届く6桁の数字って、何ですか?」
ツカサ先輩「ワンタイムパスワード。1回使ったら終わりの、使い捨てのパスワードだ」
ツカサ先輩「いつものパスワードと組み合わせると多要素認証になる」
ミライ「パスワードと秘密の質問なら、2つだから多要素ですね!」
ツカサ先輩「ちがう!どちらも「知っているもの」。同じ種類だから多要素ではない!」
ツカサ先輩「最後にシングルサインオン。1回のログインで、複数のシステムが使えるしくみだ」
ミライ「便利!でも、そのIDを盗まれたら全部入られちゃう…」
ツカサ先輩「だから多要素認証と組み合わせる。わかってきたな」
- 共通鍵暗号=同じ鍵で暗号化・復号。速いが鍵の受け渡しが課題
- 公開鍵暗号=受け取る人の公開鍵で暗号化し、受け取る人の秘密鍵で復号
- デジタル署名=送る人の秘密鍵で署名し、送る人の公開鍵で検証
- 電子証明書を発行して公開鍵の持ち主を保証する → 認証局(CA)
- 知識・所持・生体の異なる2つ以上=多要素認証(パスワード+秘密の質問は×)
- 1回の認証で複数のシステムを使える → シングルサインオン
翌朝
部長「わしの秘密鍵を全社員にメールしておいたぞ!みんなで使え!」
ミライ「部長、それいちばん配っちゃダメなやつです!」
ツカサ先輩「配っていいのは公開鍵だけです…作り直しましょう」