情報セキュリティ
基本情報技術者試験|X社の問合せフォームに対し、単一の送信元から極めて短い間隔で大量の送信要求が繰り返され、アプリケーションサーバの…
X社の問合せフォームに対し、単一の送信元から極めて短い間隔で大量の送信要求が繰り返され、アプリケーションサーバの処理が逼迫して正規利用者の応答が遅延した。送信元はほぼ一つに集中している。この攻撃を緩和する対策として、最も適切なものはどれか。
アフォームの入力項目を増やし、一回の送信により多くの手間がかかるようにする。
イ送信完了画面のデザインを改善し、利用者に分かりやすくする。
ウ問合せ内容をデータベースへ保存する際に暗号化して保護する。
エ送信元ごとに単位時間あたりの受付数に上限を設け、超過分を遮断する。
正解
エ.送信元ごとに単位時間あたりの受付数に上限を設け、超過分を遮断する。
単一の送信元から短時間に大量の要求が来てサーバ資源が逼迫する典型的なDoS(サービス妨害)である。送信元ごとに単位時間あたりの受付数へ上限を設けるレート制限を施せば、過剰な要求を閾値で遮断でき、正規利用者向けの処理能力を確保して可用性低下を緩和できる。送信元が集中する本件に適合する。
?選択肢ごとの解説
ア ×入力項目を増やしても、自動化された送信は項目増加に容易に対応できるため、要求の洪水を止められず資源逼迫は解消しない。
イ ×完了画面の改善は利便性向上に過ぎず、大量要求による資源消費というDoSの問題に何ら対応しない。
ウ ×保存時の暗号化は機密性の対策であり、要求の大量送信による可用性低下とは保護対象が異なる。
エ ○単一の送信元から短時間に大量の要求が来てサーバ資源が逼迫する典型的なDoS(サービス妨害)である。送信元ごとに単位時間あたりの受付数へ上限を設けるレート制限を施せば、過剰な要求を閾値で遮断でき、正規利用者向けの処理能力を確保して可用性低下を緩和できる。送信元が集中する本件に適合する。
情報セキュリティの他の問題
M社では、人事システムが部署や職位の変更を毎日反映している一方、業務システム側のアクセス権は申請ベースで付与され、変更時に削…N社のサーバ運用では、管理者権限を持つ共用アカウント一つを運用担当数名が日常的に使い回しており、ログには共用アカウント名しか…O社では、各機器のログを個別に保存しているが、量が膨大で人手では追えず、攻撃の兆候を見逃している。先日の侵入では、認証サーバ…P社では、サーバごとに導入ソフトとバージョンを把握できておらず、重大な脆弱性が公表された際、自社のどのサーバが該当し対処が必…Q社は顧客の個人情報の処理を外部業者へ委託している。契約書には機密保持条項を記載しているが、委託先が実際にどのような安全管理…R社の経理部では、一人の担当者が支払データの登録から承認、振込実行までをすべて単独で行えるため、不正な振込が行われても誰にも…S社では、すべての文書を一律に同じ厳重さで保管・管理しているため、公開可能な広報資料にも過剰な手間がかかる一方、極秘の設計情…T社では、私物を含む任意のUSBメモリを業務PCに自由に接続でき、社員が大容量の機密ファイルを無断で持ち出したり、外部で拾っ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0024
