情報セキュリティ

基本情報技術者試験B社はインターネットに公開するWebサーバと、社内のみで使う基幹データベースサーバを運用している。外部からの攻撃…

情報セキュリティ情報セキュリティ難易度:normal
B社はインターネットに公開するWebサーバと、社内のみで使う基幹データベースサーバを運用している。外部からの攻撃で公開Webサーバが侵害されても、社内の機密データへの被害を抑えたい。ネットワーク構成として最も適切なものはどれか。
両サーバを外部到達可能な中間領域へまとめて置き、運用と監視の窓口を一箇所に集約する。
外部到達が要るWeb機だけを中間領域に置き、DB機は内部側に隔離して両者間を限定ポートだけに絞る。
両サーバを内部側へ置いて外部公開はやめ、Web機能は社内利用者だけに提供する形へ切り替える。
両サーバを内部の同一区画にまとめ、外周にファイアウォールを一段置いて区画ごと守る。
正解
イ.外部到達が要るWeb機だけを中間領域に置き、DB機は内部側に隔離して両者間を限定ポートだけに絞る。

外部到達が必要なWeb機だけを中間領域(DMZ)に出し、機密DB機は外部から直接届かない内部側へ隔離したうえで、両者間を限定ポートだけに絞る。こうするとWeb機が落ちても攻撃者は内部DBへ自由に進めず、信頼境界が段階的に効いて被害の横展開が抑えられる。

?選択肢ごとの解説

ア ×DB機まで外部到達可能な中間領域に置くと機密データが直接狙える位置に晒され、Web侵害を待つまでもなくDBが標的化し隔離の意味が失われる。
イ ○外部到達が必要なWeb機だけを中間領域(DMZ)に出し、機密DB機は外部から直接届かない内部側へ隔離したうえで、両者間を限定ポートだけに絞る。こうするとWeb機が落ちても攻撃者は内部DBへ自由に進めず、信頼境界が段階的に効いて被害の横展開が抑えられる。
ウ ×外部到達が要るWeb機まで内部へ引き込むと、外部アクセスを通すために内部区画を開放する必要が生じ、内部全体を巻き込んで危険にする。
エ ×WebとDBを内部の同一区画に同居させると外周一段では内部が一様に信頼扱いとなり、Web侵害時に同区画のDBへ容易に到達して被害を局限できない。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0086

【基本情報技術者試験】B社はインターネットに公開するWebサーバと、社内のみで使う…|正解「外部到達が要るWeb機だけを…」|ukamiru 過去問