過去問解きまくり研究所 ホーム

平成23年度 秋期 午前 問40

セキュリティ

SQLインジェクションの問題

クライアントと Web サーバの間において,クライアントが Web サーバに送信するデータを検査して,SQL インジェクションなどの攻撃を遮断するためのものはどれか。

答えと解説を見る

✓ これが正解イWAF

解説

入力の中身まで見て攻撃を止めます。

設問が示しているのは、送られてくるデータを検査して攻撃を遮るもの、という条件です。検査するという言葉が要になります。データベースへの命令を紛れ込ませる攻撃は、正規の通信路に正規の形で乗ってやってきます。ですから宛先や番号だけを見るファイアウォールでは、その通り道を開けている限り止まりません。中身、つまり入力欄に打ち込まれた文字の並びまで踏み込んで見なければ、攻撃かどうかを判断できないのです。WAF は、そのアプリケーションの層まで見て、攻撃らしい形を見つけたら遮る仕組みです。SQL インジェクションのほか、閲覧者の画面で不正な処理を走らせる攻撃なども対象になります。守りの手立ては、どこまで見ているかで層に分けて並べると整理できます。宛先と番号だけを見る段、通信の型を見て侵入を見つける段、そして入力の中身まで見る段です。四つを読み分ける軸も同じで、中身を検査しているかどうかの一点になります。通信を読めない形にする手立て、処理を引き継げるようにする構成、負荷を振り分ける仕掛けは、いずれも中身の検査を受け持ちません。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成23年度 秋期 応用情報技術者試験 午前 問40

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)