情報セキュリティ
基本情報技術者試験|Q社の利用者が社外からWebシステムにアクセスした際、ブラウザに『サーバ証明書が信頼できない』旨の警告が表示され…
Q社の利用者が社外からWebシステムにアクセスした際、ブラウザに『サーバ証明書が信頼できない』旨の警告が表示された。経路上で第三者が通信に割り込み内容を傍受・改ざんする中間者攻撃を防ぐうえで、利用者が取るべき対応として最も適切なものはどれか。
ア接続を中止し、管理者へ証明書の発行元や有効性を確認してもらう。
イ表示されたサイトの見た目が普段どおりなら警告を例外として続行する。
ウ社内ネットワークに接続し直してから同じURLへアクセスする。
エ証明書の警告を出すブラウザの設定をオフにして接続を試みる。
正解
ア.接続を中止し、管理者へ証明書の発行元や有効性を確認してもらう。
証明書の警告は、接続先が正規サーバではなく攻撃者が割り込んだ偽のサーバである可能性を示すサインである。中間者攻撃では攻撃者が偽証明書で通信を仲介し傍受・改ざんする。接続を中止し、管理者へ証明書の発行元や有効性を確認すれば、偽サーバとの通信開始を未然に防げる。
?選択肢ごとの解説
ア ○証明書の警告は、接続先が正規サーバではなく攻撃者が割り込んだ偽のサーバである可能性を示すサインである。中間者攻撃では攻撃者が偽証明書で通信を仲介し傍受・改ざんする。接続を中止し、管理者へ証明書の発行元や有効性を確認すれば、偽サーバとの通信開始を未然に防げる。
イ ×見た目が普段どおりかは判断材料にならず、偽サイトは外観を精巧に模倣するため、その判断で例外接続すれば偽サーバへ自ら情報を渡しかねない。
ウ ×接続元のネットワークを変えても、接続先サーバの証明書が信頼できない事実は変わらず、偽サーバの可能性という原因に対処していない。
エ ×警告自体を出さない設定にするのは、危険を知らせる仕組みを止める行為で、中間者攻撃のリスクをむしろ見えなくする。
情報セキュリティの他の問題
R社で利用中のソフトウェアに、修正プログラムがまだ提供されていない脆弱性を突く攻撃が出回り始めた。修正プログラムが提供される…S社の従業員が業務で通常のWebサイトを閲覧しただけで、特に何もダウンロードしていないのに端末がマルウェアに感染した。改ざん…T社のWebアプリは、利用者が指定したファイル名を受け取り、サーバ上の公開フォルダ内の文書を表示する。診断で『ファイル名に親…U社のWebサービスで、攻撃者が他人のセッションIDを推測または窃取し、ログイン済み利用者になりすます事象が懸念されている。…V社の利用者が正しいドメイン名を入力したにもかかわらず、偽のサイトへ誘導される事象が複数発生した。社内DNSキャッシュサーバ…W社のWebサービスでは、過去にXSSによりセッションCookieが盗まれる被害があった。XSSの修正と並行し、万一スクリプ…X社の問合せフォームに対し、単一の送信元から極めて短い間隔で大量の送信要求が繰り返され、アプリケーションサーバの処理が逼迫し…M社では、人事システムが部署や職位の変更を毎日反映している一方、業務システム側のアクセス権は申請ベースで付与され、変更時に削…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0017
