情報セキュリティ

基本情報技術者試験U社のWebサービスで、攻撃者が他人のセッションIDを推測または窃取し、ログイン済み利用者になりすます事象が懸念…

情報セキュリティ情報セキュリティ難易度:hard
U社のWebサービスで、攻撃者が他人のセッションIDを推測または窃取し、ログイン済み利用者になりすます事象が懸念されている。セッションIDの奪取・悪用を防ぐためにサーバ側で講じる対策として、最も適切なものはどれか。
IDを十分長い乱数で生成し、ログイン成功の時点で新しい値へ振り直す。
利用者のログインパスワードに有効期限を設け、定期的な変更を継続的に促す。
ログインの失敗回数を数え、一定回数を超えたら一時的に締め出す。
利用者ごとのアクセス回数を集計し、人気のあるページを把握する。
正解
ア.IDを十分長い乱数で生成し、ログイン成功の時点で新しい値へ振り直す。

セッションハイジャックはセッションIDの推測・窃取・固定化で成立する。IDを十分長い予測困難な乱数で生成すれば推測されにくく、ログイン成功の時点で新しい値へ振り直す(再発行する)ことで、ログイン前に与えたIDを使い続けさせるセッション固定攻撃も無効化できる。IDの保護という原因に直接対応した対策である。

?選択肢ごとの解説

ア ○セッションハイジャックはセッションIDの推測・窃取・固定化で成立する。IDを十分長い予測困難な乱数で生成すれば推測されにくく、ログイン成功の時点で新しい値へ振り直す(再発行する)ことで、ログイン前に与えたIDを使い続けさせるセッション固定攻撃も無効化できる。IDの保護という原因に直接対応した対策である。
イ ×パスワードの有効期限設定は認証情報の管理策であり、ログイン後に発行されるセッションIDの推測・窃取そのものは防げない。
ウ ×ログイン失敗回数の制限はパスワード総当たりへの対策で、すでに発行済みのセッションIDを推測・窃取される経路は塞がない。
エ ×アクセス回数の集計は利用分析が目的で、セッションIDの保護やなりすまし防止とは無関係である。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0021

【基本情報技術者試験】U社のWebサービスで、攻撃者が他人のセッションIDを推測ま…|正解「IDを十分長い乱数で生成し、…」|ukamiru 過去問