暗号スイートとは?
暗号スイートとは、TLSで使う鍵交換方式、署名(認証)方式、共通鍵暗号とその利用モード、ハッシュ関数の組み合わせを1つの識別子で表したもの。ハンドシェイクで候補を提示し、サーバが選択する。どの組を許すかが通信の強度と互換性を同時に決める。
ネットワークスペシャリスト試験の過去問では1回出題されています。
あんごうすいーと
暗号スイートの意味
TLSで使う鍵交換方式、署名(認証)方式、共通鍵暗号とその利用モード、ハッシュ関数の組み合わせを1つの識別子で表したもの。ハンドシェイクで候補を提示し、サーバが選択する。どの組を許すかが通信の強度と互換性を同時に決める。
暗号スイートの具体例
サーバ側で前方秘匿性のある鍵交換とAEADの組だけを許可し、古い組を無効化する。ただし残す組を絞りすぎると古い端末や機器からの接続が失敗するため、対応端末の一覧を確認してから段階的に無効化するのが安全な進め方。
暗号スイートは試験でどう引っ掛けられる?
「鍵長が長い=安全」と単純化すると誤る。安全性は組み合わせ全体で決まり、鍵長が十分でも利用モードやハッシュが弱ければ意味がない。また選択の主導権はサーバ側の優先順設定にあり、既定のままだと弱い組が選ばれうる。
暗号スイートと関連する用語
暗号スイートが出た過去問
SSL/TLSのダウングレード攻撃に該当するものはどれか。
正解:暗号化通信を確立するとき、弱い暗号スイートの使用を強制することによって、解読しやすい暗号化通信を行わせる。
要点:ダウングレード攻撃は弱い暗号スイートを強制する
ダウングレード攻撃は、TLSのハンドシェイクに介入して、通信の当事者どうしが本来合意できたはずの強い暗号スイートやプロトコル版を使わせず、脆弱な方式を選ばせる攻撃である。弱い暗号で通信させたうえで、後から解読を試みる。対策は、旧版のプロトコルや脆弱な暗号スイートを無効化しておくことである。
出典:令和1年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問16(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。