平成27年度 秋期 午前 問41
セキュリティ
WAFの設置場所
図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。
〔図〕(PC 群からデータベースサーバまでを縦に結んだ構成図・区間に a〜d の記号が振ってある)
PC PC PC │ インターネット │ HTTPS … a ファイアウォール │ HTTPS … b SSLアクセラレータ │ HTTP … c Webサーバ │ データベースアクセス用サービス … d データベースサーバ
- アa
- イb
- ウc
- エd
答えと解説を見る
✓ これが正解ウc
解説
中身が平文で流れる HTTP の区間に置きます。
この設問は、WAF がどの層のものを見る仕掛けなのかが分かっていれば一本道で決まります。WAF は、Web アプリケーションあてに届く HTTP のメッセージそのもの、つまり要求先の指定や引数や本文を読み、攻撃の型に当てはまるものを弾きます。読んで判断する以上、中身が暗号のままでは一文字も見えません。ここが分かれ目です。図では、利用者から SSL アクセラレータまでが HTTPS で、そこから先が HTTP になっています。暗号を解いているのは SSL アクセラレータですから、平文の HTTP が流れているのは、その先から Web サーバまでの区間 c だけです。したがって WAF の置き場所は c になります。設問がわざわざ、WAF には暗号化も復号もする機能がないと断っているのは、この一点で置き場所を絞らせるためです。復号できる装置であれば手前に置くこともできますが、その道は設問の条件で閉じられています。WAF の定位置は、暗号を解いた後、アプリケーションの手前と覚えておくと、構成が変わっても迷いません。守る相手は場所ではなくアプリケーション層だ、という見方が土台になります。
ほかの選択肢はなぜ違うのか
- アa:利用者のパソコンからファイアウォールまでの区間で、通信は暗号化されたまま流れています。ここに置いても要求の中身を取り出せず、判定の材料が一つも手に入りません。
- イb:ファイアウォールから SSL アクセラレータまでの間も、まだ暗号が解かれていません。位置としてはサーバ側に近づきますが、自力で解けない装置にとっては手前と同じ条件です。
- エd:Web サーバとデータベースサーバをつなぐ区間で、流れているのはデータベースへの問合せであり、Web アプリケーションあての要求ではありません。この区間を見張る役目は別の仕掛けが担います。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
出典:平成27年度 秋期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(復号)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 平成29年度 春期 午前 問44:HTTPSに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)