情報セキュリティ
基本情報技術者試験|あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTP…
あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTPで行われ、その通信が経路上で改ざんされて偽サイトへ誘導される懸念がある。以後のアクセスをブラウザ側で常にHTTPSへ強制し、最初の取りこぼしを減らす仕組みとして、最も適切なものはどれか。
イHSTS を設定し、以後の接続を必ず暗号化通信で行うようブラウザ自身に覚え込ませる。
アアドレス欄には自分の手でhttps://を付けて入力するよう、利用者向けの運用ルールとして定めて周知する。
ウトップページに『当サイトは暗号化通信に対応しています』との案内文を掲示し、利用者に知らせておく。
エサーバ証明書の有効期間をできるだけ長めに設定し、更新作業に要する手間と頻度を下げる。
正解
イ.HSTS を設定し、以後の接続を必ず暗号化通信で行うようブラウザ自身に覚え込ませる。
HSTS(HTTP Strict Transport Security)はサーバが応答ヘッダで宣言し、対象サイトへの以後のアクセスをブラウザ自身が自動的に暗号化通信へ切り替えて覚え込んで行う仕組みである。利用者がHTTPでアクセスしようとしてもブラウザがHTTPSに強制するため、平文通信の経路上での改ざんや偽サイトへの誘導の機会を減らせる。目的に直接適合する。
?選択肢ごとの解説
イ ○HSTS(HTTP Strict Transport Security)はサーバが応答ヘッダで宣言し、対象サイトへの以後のアクセスをブラウザ自身が自動的に暗号化通信へ切り替えて覚え込んで行う仕組みである。利用者がHTTPでアクセスしようとしてもブラウザがHTTPSに強制するため、平文通信の経路上での改ざんや偽サイトへの誘導の機会を減らせる。目的に直接適合する。
ア ×毎回の手入力を運用で周知しても人の遵守に依存し、入力忘れが残るため、ブラウザ側で確実に強制する仕組みには劣る。
ウ ×対応案内の掲示は利用者への情報提供に過ぎず、最初のHTTPアクセスをHTTPSへ切り替える技術的強制にはならない。
エ ×証明書の有効期間延長は更新運用の負担軽減に関わるだけで、HTTPでの初期アクセスや常時HTTPS化とは無関係である。
情報セキュリティの他の問題
あるWebサービスでは出力時のエスケープを進めているが、開発規模が大きく、万一エスケープ漏れが残った場合にスクリプト実行によ…あるサイトの検索結果画面は、利用者がURLで渡した検索語を『〇〇の検索結果』という形でHTML本文にそのまま出力している。細…あるWebアプリの一覧画面は、利用者が選んだ並べ替え対象の列名をSQL文のORDER…A社のWebアプリで、利用者が入力する都道府県コードを検証する処理を実装する。コードは『01』から『47』までの定義済みの値…B社では開発中のWebアプリについて、まだ動作する環境を構築していない段階で、ソースコードに潜む脆弱性をできるだけ早期に洗い…C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に対し、限られた人員で修正対応する順序を決めたい。対応の優先度を客…D社の製品は多数のオープンソースライブラリを組み込んでいるが、どのバージョンの何を使っているかを正確に把握できておらず、新た…E社の基幹システムに、重要なセキュリティ修正プログラムの提供が始まった。過去に修正プログラムを本番へ即時適用した際、既存機能…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0106
