情報セキュリティ
基本情報技術者試験|O社の会員サイトで、ログイン中の利用者が攻撃者の用意した別サイトの罠を踏むと、本人の意図しない登録情報変更が会員…
O社の会員サイトで、ログイン中の利用者が攻撃者の用意した別サイトの罠を踏むと、本人の意図しない登録情報変更が会員サイト側で実行される事象が報告された。会員サイト側で講じる対策として、最も適切なものはどれか。
アログイン時の本人確認に追加の要素を求める多要素認証の方式を採り入れる。
イ変更操作の前に現在のパスワードの再入力を求めて本人を確認する。
ウ更新要求ごとに発行した秘密値を照合し、自サイト画面由来かを確かめる。
エ利用者の通信経路をすべてTLSで暗号化し、要求の盗聴を防ぐ。
正解
ウ.更新要求ごとに発行した秘密値を照合し、自サイト画面由来かを確かめる。
本事象はCSRF(クロスサイトリクエストフォージェリ)である。利用者のログイン状態を悪用し、外部の罠サイトから意図しない更新要求を送らせる。更新処理ごとに推測困難な秘密値(CSRFトークン)を発行し照合すれば、攻撃者は値を知り得ず、自サイト画面を経由しない偽の要求を確実に拒否できる。
?選択肢ごとの解説
ア ×多要素認証はログイン時の本人確認を強めるが、既にログイン済みのセッションを悪用するCSRFはログインを経ずに成立するため防げない。
イ ×変更前のパスワード再入力は重要操作の保護に一定の効果はあるが、適用しない他の更新では依然として偽要求が通り、要求の出所検証という核心を満たさない。
ウ ○本事象はCSRF(クロスサイトリクエストフォージェリ)である。利用者のログイン状態を悪用し、外部の罠サイトから意図しない更新要求を送らせる。更新処理ごとに推測困難な秘密値(CSRFトークン)を発行し照合すれば、攻撃者は値を知り得ず、自サイト画面を経由しない偽の要求を確実に拒否できる。
エ ×通信の暗号化は経路上の盗聴・改ざん対策であり、正規利用者のブラウザを経由して送られるCSRFの偽要求は暗号化されても通ってしまう。
情報セキュリティの他の問題
ある会員サイトの送金処理にCSRF対策としてトークンを導入することになった。開発者が以下の実装案を検討している。CSRF対策…P社のECサイトが、世界各地の多数の感染端末から一斉に大量のアクセスを受け、正規利用者がサイトを開けない状態に陥った。送信元…Q社の利用者が社外からWebシステムにアクセスした際、ブラウザに『サーバ証明書が信頼できない』旨の警告が表示された。経路上で…R社で利用中のソフトウェアに、修正プログラムがまだ提供されていない脆弱性を突く攻撃が出回り始めた。修正プログラムが提供される…S社の従業員が業務で通常のWebサイトを閲覧しただけで、特に何もダウンロードしていないのに端末がマルウェアに感染した。改ざん…T社のWebアプリは、利用者が指定したファイル名を受け取り、サーバ上の公開フォルダ内の文書を表示する。診断で『ファイル名に親…U社のWebサービスで、攻撃者が他人のセッションIDを推測または窃取し、ログイン済み利用者になりすます事象が懸念されている。…V社の利用者が正しいドメイン名を入力したにもかかわらず、偽のサイトへ誘導される事象が複数発生した。社内DNSキャッシュサーバ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0015
