情報セキュリティ
基本情報技術者試験|W社のWebサービスでは、過去にXSSによりセッションCookieが盗まれる被害があった。XSSの修正と並行し、…
W社のWebサービスでは、過去にXSSによりセッションCookieが盗まれる被害があった。XSSの修正と並行し、万一スクリプトの実行を許しても、JavaScriptからセッションCookieを読み取れないようにする多層防御を行いたい。最も適切な対策はどれか。
アセッションCookieの有効期限を短くし、放置されたセッションをより早く失効させる。
イセッションCookieにSecure属性を付け、暗号化された通信でのみ送らせる。
ウセッションCookieにHttpOnly属性を付け、スクリプトからの参照を遮断する。
エセッションCookieに利用者名を含め、後から所有者を判別できるようにする。
正解
ウ.セッションCookieにHttpOnly属性を付け、スクリプトからの参照を遮断する。
求められているのは『スクリプト実行を許してもCookieを読まれない』多層防御である。CookieにHttpOnly属性を付与すると、そのCookieはJavaScriptのスクリプトから参照できなくなる。したがってXSSでスクリプトが実行されても、セッションCookieの値を読み出して外部送信できず、窃取を防げる。要件に直接対応している。
?選択肢ごとの解説
ア ×有効期限の短縮は窃取後の悪用可能時間を縮めるが、スクリプトがCookieを読み取って盗む行為そのものは防げない。
イ ×Secure属性は暗号化された通信路でのみ送信させ盗聴を防ぐ属性で、ページ内で動くスクリプトからの読取り自体は制限しないため要件を満たさない。
ウ ○求められているのは『スクリプト実行を許してもCookieを読まれない』多層防御である。CookieにHttpOnly属性を付与すると、そのCookieはJavaScriptのスクリプトから参照できなくなる。したがってXSSでスクリプトが実行されても、セッションCookieの値を読み出して外部送信できず、窃取を防げる。要件に直接対応している。
エ ×利用者名を含めると情報が露出して逆効果であり、スクリプトからの読取り自体は何ら制限できない。
情報セキュリティの他の問題
あるWebサービスで二つの不具合が報告された。(1)商品レビュー投稿欄に入れたスクリプトがデータベースに保存され、以後そのペ…あるサイトの検索結果画面は、利用者がURLで渡した検索語を『〇〇の検索結果』という形でHTML本文にそのまま出力している。細…N社の掲示板サービスで、利用者が投稿した内容をそのままWebページに表示している。ある投稿を閲覧した別の利用者のブラウザ上で…X社の問合せフォームに対し、単一の送信元から極めて短い間隔で大量の送信要求が繰り返され、アプリケーションサーバの処理が逼迫し…M社では、人事システムが部署や職位の変更を毎日反映している一方、業務システム側のアクセス権は申請ベースで付与され、変更時に削…N社のサーバ運用では、管理者権限を持つ共用アカウント一つを運用担当数名が日常的に使い回しており、ログには共用アカウント名しか…O社では、各機器のログを個別に保存しているが、量が膨大で人手では追えず、攻撃の兆候を見逃している。先日の侵入では、認証サーバ…P社では、サーバごとに導入ソフトとバージョンを把握できておらず、重大な脆弱性が公表された際、自社のどのサーバが該当し対処が必…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0023
