平成24年度 春期 午前 問37
セキュリティ
WAFの説明
WAF の説明として,適切なものはどれか。
- アDMZ に設置されている Web サーバへ外部から実際に侵入を試みる。
- イWeb サーバの CPU 負荷を軽減するために,SSL による暗号化と復号の処理を Web サーバではなく専用のハードウェア上で行う。
- ウシステム管理者が質問に答える形式で,自組織の情報セキュリティ対策のレベルを診断する。
- エ特徴的なパターンが含まれるかなど Web アプリケーションへの通信内容を検査して,不正な操作を遮断する。
答えと解説を見る
✓ これが正解エ特徴的なパターンが含まれるかなど Web アプリケーションへの通信内容を検査して,不正な操作を遮断する。
解説
通信の中身まで見て不正な操作を遮る仕組みです。
略語を一語ずつ開くと、設問の答えがそのまま出てきます。WAF は Web アプリケーション用のファイアウォールという意味ですから、Web アプリケーションへ向かう通信を、ファイアウォールとして遮る仕組みだ、と読めます。見分けの軸は、その手立てが通信そのものを通しながら見ているか、それとも別の目的を持っているか、という一点です。ふつうのファイアウォールは、あて先やポートの番号までしか見ません。Web を公開する以上、その番号の口は開けざるを得ませんので、そこを通って入ってくる攻撃は止められません。WAF は、やり取りの中身まで開いて読みます。SQL インジェクションやクロスサイトスクリプティングには、狙いを示す特徴的な並びが現れますので、それを見つけたところで遮ります。だから、作りに欠陥が残っているプログラムを、外側から一時的にふさぐ手立てになります。もちろん、根本を直すのはプログラムの修正のほうです。
ほかの選択肢はなぜ違うのか
- アDMZ に設置されている Web サーバ…:外から実際に侵入を試みるのは、ペネトレーションテストと呼ばれる検査です。弱いところが残っていないかを攻撃側の立場で確かめる行いであって、日々の通信を通しながら止める仕組みではありません。
- イWeb サーバの CPU 負荷を軽減する…:暗号化と復号の重い処理を専用の機器に肩代わりさせるのは、Web サーバを軽くするための工夫です。目的が速さの側にありますので、そもそも守りを足しているものではありません。
- ウシステム管理者が質問に答える形式で,自組…:質問に答えていく形で自分の組織の水準を測るのは、紙の上で現状を確かめる診断です。通信を一切見ていませんから、不正な操作をその場で遮ることはできません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
出典:平成24年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問63:アソシエーション分析に関する問題(パターン)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 令和6年度 春期 午前 問36:名前解決に関する問題(DMZ)
- 令和4年度 春期 午前 問78:不正アクセス禁止法に関する問題(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)