情報セキュリティ

基本情報技術者試験D社は外部に公開しているWebアプリに、改修が間に合わない既知の脆弱性が残っており、SQLインジェクションやクロ…

情報セキュリティ情報セキュリティ難易度:hard
D社は外部に公開しているWebアプリに、改修が間に合わない既知の脆弱性が残っており、SQLインジェクションやクロスサイトスクリプティングを狙う不正な入力が日々観測されている。アプリ本体の改修を待つ間の緊急的な防御として、最も適切なものはどれか。
IPアドレスとポート番号でアクセス可否を判定する境界機器で、Webサーバ宛てを許可ポートに絞る。
クライアントとサーバ間の経路を暗号化し、伝送途中での内容の盗み見を成立させなくする。
Webサーバへの応答に一律の待ち時間を挟み、単位時間あたりの試行回数を引き下げる。
HTTPリクエストの本文やパラメータを解析し、攻撃パターンに合致した要求を手前で落とす機器を挟む。
正解
エ.HTTPリクエストの本文やパラメータを解析し、攻撃パターンに合致した要求を手前で落とす機器を挟む。

SQLインジェクションやXSSはHTTPリクエストの本文・パラメータに攻撃を仕込むアプリ層(L7)の攻撃である。その中身を解析し攻撃パターンに合致する要求を手前で落とす機器はWAFにあたり、アプリを改修できない間も既知攻撃を上流で止める仮想パッチとして働く。

?選択肢ごとの解説

ア ×IP・ポートで可否を判定する境界機器はL3/L4の制御であり、許可した80/443番に正規を装って流れ込むアプリ層攻撃の中身までは検査できない。
イ ×経路の暗号化は伝送途中の盗み見対策で、リクエストに仕込まれた攻撃文字列自体は暗号化されても届いて実行されるため防げない。
ウ ×応答への一律待ち時間は正規利用者の利便性を損なううえ、攻撃要求は遅れても通ってしまい中身を検査・遮断できない。
エ ○SQLインジェクションやXSSはHTTPリクエストの本文・パラメータに攻撃を仕込むアプリ層(L7)の攻撃である。その中身を解析し攻撃パターンに合致する要求を手前で落とす機器はWAFにあたり、アプリを改修できない間も既知攻撃を上流で止める仮想パッチとして働く。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0088

【基本情報技術者試験】D社は外部に公開しているWebアプリに、改修が間に合わない既…|正解「HTTPリクエストの本文やパ…」|ukamiru 過去問