情報セキュリティ

基本情報技術者試験あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTP…

情報セキュリティ情報セキュリティ難易度:normal
あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTPで行われ、その通信が経路上で改ざんされて偽サイトへ誘導される懸念がある。以後のアクセスをブラウザ側で常にHTTPSへ強制し、最初の取りこぼしを減らす仕組みとして、最も適切なものはどれか。
HSTS を設定し、以後の接続を必ず暗号化通信で行うようブラウザ自身に覚え込ませる。
アドレス欄には自分の手でhttps://を付けて入力するよう、利用者向けの運用ルールとして定めて周知する。
トップページに『当サイトは暗号化通信に対応しています』との案内文を掲示し、利用者に知らせておく。
サーバ証明書の有効期間をできるだけ長めに設定し、更新作業に要する手間と頻度を下げる。
正解
イ.HSTS を設定し、以後の接続を必ず暗号化通信で行うようブラウザ自身に覚え込ませる。

HSTS(HTTP Strict Transport Security)はサーバが応答ヘッダで宣言し、対象サイトへの以後のアクセスをブラウザ自身が自動的に暗号化通信へ切り替えて覚え込んで行う仕組みである。利用者がHTTPでアクセスしようとしてもブラウザがHTTPSに強制するため、平文通信の経路上での改ざんや偽サイトへの誘導の機会を減らせる。目的に直接適合する。

?選択肢ごとの解説

イ ○HSTS(HTTP Strict Transport Security)はサーバが応答ヘッダで宣言し、対象サイトへの以後のアクセスをブラウザ自身が自動的に暗号化通信へ切り替えて覚え込んで行う仕組みである。利用者がHTTPでアクセスしようとしてもブラウザがHTTPSに強制するため、平文通信の経路上での改ざんや偽サイトへの誘導の機会を減らせる。目的に直接適合する。
ア ×毎回の手入力を運用で周知しても人の遵守に依存し、入力忘れが残るため、ブラウザ側で確実に強制する仕組みには劣る。
ウ ×対応案内の掲示は利用者への情報提供に過ぎず、最初のHTTPアクセスをHTTPSへ切り替える技術的強制にはならない。
エ ×証明書の有効期間延長は更新運用の負担軽減に関わるだけで、HTTPでの初期アクセスや常時HTTPS化とは無関係である。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0106

【基本情報技術者試験】あるWebサービスはHTTPSに対応済みだが、利用者がアドレ…|正解「HSTS…」|ukamiru 過去問