情報セキュリティ
基本情報技術者試験|G社のWebアプリでは、内部で例外が発生すると、データベースのテーブル名やSQL文、サーバの内部パスを含む詳細な…
G社のWebアプリでは、内部で例外が発生すると、データベースのテーブル名やSQL文、サーバの内部パスを含む詳細なエラーメッセージを利用者の画面にそのまま表示している。診断でこれが問題と指摘された。セキュアコーディングの観点で取るべき対策はどれか。
ア内部構造を含む詳細はサーバ側の記録に留め、利用者には差し障りのない定型文を返す。
イエラーメッセージの文字色を背景色と同じ色にして、利用者の画面から見えにくくする。
ウエラーメッセージを英語で表示し、一般の利用者には読み取りにくくする。
エエラー発生時はメッセージを一切出さず、画面を真っ白のまま停止させる。
正解
ア.内部構造を含む詳細はサーバ側の記録に留め、利用者には差し障りのない定型文を返す。
詳細なエラー情報は障害調査に必要なため、サーバ側のログに記録して保持しつつ、利用者の画面には内部構造を含まない一般的なメッセージのみを返すのが正しい。攻撃者に内部情報の手掛かりを与えず、かつ運用上の調査性も損なわない。
?選択肢ごとの解説
ア ○詳細なエラー情報は障害調査に必要なため、サーバ側のログに記録して保持しつつ、利用者の画面には内部構造を含まない一般的なメッセージのみを返すのが正しい。攻撃者に内部情報の手掛かりを与えず、かつ運用上の調査性も損なわない。
イ ×文字色を背景と同色にしても、ページのソースや通信内容には詳細情報が残るため、攻撃者は容易に取得でき隠蔽にならない。
ウ ×英語表示にしても情報自体は露出したままで、攻撃者は言語を問わず内容を読み取れるため、対策の体をなさない。
エ ×何も出さず停止させるのは、利用者に何が起きたか伝わらず利便性を損なううえ、調査用の記録も残らない極端な対応である。
情報セキュリティの他の問題
K社のWebアプリでは、利用者が自分の注文明細をURLのパラメタに含む注文番号で参照する。ある利用者が注文番号の数字を別の値…H社では、これまでシステム開発の最終工程で脆弱性診断を行い、見つかった問題を都度修正してきた。しかし手戻りが大きく、根本的な…I社が導入した管理用ソフトウェアには、出荷時から共通の管理者IDと初期パスワードが設定されており、管理画面が外部ネットワーク…J社では、機能テストでアプリを実際に動かしている間に、その内部の処理経路まで把握して脆弱性を高精度に検出したい。静的解析だけ…L社は自社サービスの一部を外部の開発会社へ委託している。委託先の開発環境が侵害され、納品されるソフトウェアに不正なコードが混…A社の運用担当者の元へ、監視ツールから『深夜に経理サーバから海外IPへ大量のデータ送信があった』という1件のアラートが届いた…B社の受注処理を担う基幹サーバ1台がマルウェアに感染していると分析で判明した。このサーバを止めると当日の受注業務が完全に停止…C社では、感染端末を隔離して封じ込めた後、調査で『攻撃者が作成した不正なアカウントと、再侵入用のバックドアプログラムが端末に…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0115
