情報セキュリティ
基本情報技術者試験|あるWebアプリには、利用者が指定したURLの画像を取得してプレビュー表示する機能がある。攻撃者がこの機能に社内…
あるWebアプリには、利用者が指定したURLの画像を取得してプレビュー表示する機能がある。攻撃者がこの機能に社内ネットワークやクラウドの内部管理用アドレスを指定し、外部から直接は到達できない内部リソースへサーバ経由でアクセスさせる攻撃が懸念される。この攻撃への対策として、最も適切なものはどれか。
アサーバが接続しに行ける宛先を定めた範囲に絞り、内部帯や非公開アドレスへの発信を成立させない。
イ取得した結果を画面に映す際の表示サイズを小さくし、一度に画面へ出る情報量を抑えるようにする。
ウ取得したファイルをサーバ上で暗号化したうえで保存し、保管中の流出に備えるようにする。
エ一人の利用者がURLを指定できる回数に上限を設け、短時間の連続した指定を抑えるようにする。
正解
ア.サーバが接続しに行ける宛先を定めた範囲に絞り、内部帯や非公開アドレスへの発信を成立させない。
SSRF(サーバサイドリクエストフォージェリ)は、サーバが利用者指定のURLへアクセスする機能を悪用し、外部から直接到達できない内部アドレスへサーバを踏み台に接続させる。サーバが発信できる宛先を事前に定めた安全な範囲のみに絞り、内部・プライベートアドレスや非公開エンドポイントへの接続を成立させなければ、攻撃者が狙う内部宛アクセス経路を遮断でき、原因に直接対応する。
?選択肢ごとの解説
ア ○SSRF(サーバサイドリクエストフォージェリ)は、サーバが利用者指定のURLへアクセスする機能を悪用し、外部から直接到達できない内部アドレスへサーバを踏み台に接続させる。サーバが発信できる宛先を事前に定めた安全な範囲のみに絞り、内部・プライベートアドレスや非公開エンドポイントへの接続を成立させなければ、攻撃者が狙う内部宛アクセス経路を遮断でき、原因に直接対応する。
イ ×表示サイズの縮小は見た目の情報量を減らすだけで、サーバが内部リソースへアクセスしてしまう動作そのものは止められない。
ウ ×取得画像の暗号化保存は保存データの漏えい対策であり、サーバを踏み台に内部へアクセスさせるSSRFの本質的な動作を防げない。
エ ×入力回数の上限は連続実行を抑えるだけで、一回の指定でも内部リソースへ到達できるSSRFを防止できない。
情報セキュリティの他の問題
あるWebアプリは、利用者が入力したホスト名に対してサーバ上でネットワーク疎通確認コマンドを実行し、その結果を画面に表示する…あるWebアプリは、利用者のブラウザに保存させた状態データを、サーバ受信時にそのままオブジェクトへ復元(デシリアライズ)して…ある会員サイトで、攻撃者が用意した別ページに会員サイトの操作画面を透明な枠として重ね、利用者が無関係なボタンと思って押した操…あるWebサービスでは出力時のエスケープを進めているが、開発規模が大きく、万一エスケープ漏れが残った場合にスクリプト実行によ…あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTPで行われ、そ…あるサイトの検索結果画面は、利用者がURLで渡した検索語を『〇〇の検索結果』という形でHTML本文にそのまま出力している。細…あるWebアプリの一覧画面は、利用者が選んだ並べ替え対象の列名をSQL文のORDER…A社のWebアプリで、利用者が入力する都道府県コードを検証する処理を実装する。コードは『01』から『47』までの定義済みの値…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0101
