情報セキュリティ

基本情報技術者試験O社の会員サイトで、ログイン中の利用者が攻撃者の用意した別サイトの罠を踏むと、本人の意図しない登録情報変更が会員…

情報セキュリティ情報セキュリティ難易度:hard
O社の会員サイトで、ログイン中の利用者が攻撃者の用意した別サイトの罠を踏むと、本人の意図しない登録情報変更が会員サイト側で実行される事象が報告された。会員サイト側で講じる対策として、最も適切なものはどれか。
ログイン時の本人確認に追加の要素を求める多要素認証の方式を採り入れる。
変更操作の前に現在のパスワードの再入力を求めて本人を確認する。
更新要求ごとに発行した秘密値を照合し、自サイト画面由来かを確かめる。
利用者の通信経路をすべてTLSで暗号化し、要求の盗聴を防ぐ。
正解
ウ.更新要求ごとに発行した秘密値を照合し、自サイト画面由来かを確かめる。

本事象はCSRF(クロスサイトリクエストフォージェリ)である。利用者のログイン状態を悪用し、外部の罠サイトから意図しない更新要求を送らせる。更新処理ごとに推測困難な秘密値(CSRFトークン)を発行し照合すれば、攻撃者は値を知り得ず、自サイト画面を経由しない偽の要求を確実に拒否できる。

?選択肢ごとの解説

ア ×多要素認証はログイン時の本人確認を強めるが、既にログイン済みのセッションを悪用するCSRFはログインを経ずに成立するため防げない。
イ ×変更前のパスワード再入力は重要操作の保護に一定の効果はあるが、適用しない他の更新では依然として偽要求が通り、要求の出所検証という核心を満たさない。
ウ ○本事象はCSRF(クロスサイトリクエストフォージェリ)である。利用者のログイン状態を悪用し、外部の罠サイトから意図しない更新要求を送らせる。更新処理ごとに推測困難な秘密値(CSRFトークン)を発行し照合すれば、攻撃者は値を知り得ず、自サイト画面を経由しない偽の要求を確実に拒否できる。
エ ×通信の暗号化は経路上の盗聴・改ざん対策であり、正規利用者のブラウザを経由して送られるCSRFの偽要求は暗号化されても通ってしまう。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0015

【基本情報技術者試験】O社の会員サイトで、ログイン中の利用者が攻撃者の用意した別サ…|正解「更新要求ごとに発行した秘密値…」|ukamiru 過去問