情報セキュリティ
基本情報技術者試験|D社は外部に公開しているWebアプリに、改修が間に合わない既知の脆弱性が残っており、SQLインジェクションやクロ…
D社は外部に公開しているWebアプリに、改修が間に合わない既知の脆弱性が残っており、SQLインジェクションやクロスサイトスクリプティングを狙う不正な入力が日々観測されている。アプリ本体の改修を待つ間の緊急的な防御として、最も適切なものはどれか。
アIPアドレスとポート番号でアクセス可否を判定する境界機器で、Webサーバ宛てを許可ポートに絞る。
イクライアントとサーバ間の経路を暗号化し、伝送途中での内容の盗み見を成立させなくする。
ウWebサーバへの応答に一律の待ち時間を挟み、単位時間あたりの試行回数を引き下げる。
エHTTPリクエストの本文やパラメータを解析し、攻撃パターンに合致した要求を手前で落とす機器を挟む。
正解
エ.HTTPリクエストの本文やパラメータを解析し、攻撃パターンに合致した要求を手前で落とす機器を挟む。
SQLインジェクションやXSSはHTTPリクエストの本文・パラメータに攻撃を仕込むアプリ層(L7)の攻撃である。その中身を解析し攻撃パターンに合致する要求を手前で落とす機器はWAFにあたり、アプリを改修できない間も既知攻撃を上流で止める仮想パッチとして働く。
?選択肢ごとの解説
ア ×IP・ポートで可否を判定する境界機器はL3/L4の制御であり、許可した80/443番に正規を装って流れ込むアプリ層攻撃の中身までは検査できない。
イ ×経路の暗号化は伝送途中の盗み見対策で、リクエストに仕込まれた攻撃文字列自体は暗号化されても届いて実行されるため防げない。
ウ ×応答への一律待ち時間は正規利用者の利便性を損なううえ、攻撃要求は遅れても通ってしまい中身を検査・遮断できない。
エ ○SQLインジェクションやXSSはHTTPリクエストの本文・パラメータに攻撃を仕込むアプリ層(L7)の攻撃である。その中身を解析し攻撃パターンに合致する要求を手前で落とす機器はWAFにあたり、アプリを改修できない間も既知攻撃を上流で止める仮想パッチとして働く。
情報セキュリティの他の問題
E社では、マルウェア感染した社内端末が外部の不正な指令サーバへ勝手に通信し、情報が持ち出される事案を警戒している。社内端末か…F社は複数の公開Webサーバを運用しており、各サーバを直接インターネットに晒したくない。外部からの接続を一箇所で受けてサーバ…G社は、社外の従業員が自分の私物PCや出張先の共用PCのWebブラウザだけを使って、社内の特定のWebシステム数種に限ってア…H社が新たに構築する社内無線LANで、通信の盗聴に対する強度を最も高めたい。利用する端末やアクセスポイントは新しい規格に対応…I社の工場では、製造を制御する制御系機器と、従業員が使う事務系PCが同一のネットワークに混在している。事務系PCがマルウェア…J社のセキュリティ担当者が境界の通信ログを点検したところ、同一の外部送信元から、自社の公開サーバの多数のポート番号へ順番に短…K社では通信経路上にIPSをインライン構成で導入し自動遮断を有効にしている。導入後、ある特定の業務システムへの正規通信が攻撃…L社の無線LANは全社員が共通の事前共有鍵(パスフレーズ)で接続している。退職者が出ても鍵を変えない限り接続でき、誰がいつ接…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0088
