過去問解きまくり研究所 ホーム

平成27年度 秋期 午前 問41

セキュリティ

WAFの設置場所

図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。

〔図〕(PC 群からデータベースサーバまでを縦に結んだ構成図・区間に a〜d の記号が振ってある)

PC PC PC
  │
インターネット
  │ HTTPS  … a
ファイアウォール
  │ HTTPS  … b
SSLアクセラレータ
  │ HTTP   … c
Webサーバ
  │ データベースアクセス用サービス … d
データベースサーバ
答えと解説を見る

✓ これが正解ウc

解説

中身が平文で流れる HTTP の区間に置きます。

この設問は、WAF がどの層のものを見る仕掛けなのかが分かっていれば一本道で決まります。WAF は、Web アプリケーションあてに届く HTTP のメッセージそのもの、つまり要求先の指定や引数や本文を読み、攻撃の型に当てはまるものを弾きます。読んで判断する以上、中身が暗号のままでは一文字も見えません。ここが分かれ目です。図では、利用者から SSL アクセラレータまでが HTTPS で、そこから先が HTTP になっています。暗号を解いているのは SSL アクセラレータですから、平文の HTTP が流れているのは、その先から Web サーバまでの区間 c だけです。したがって WAF の置き場所は c になります。設問がわざわざ、WAF には暗号化も復号もする機能がないと断っているのは、この一点で置き場所を絞らせるためです。復号できる装置であれば手前に置くこともできますが、その道は設問の条件で閉じられています。WAF の定位置は、暗号を解いた後、アプリケーションの手前と覚えておくと、構成が変わっても迷いません。守る相手は場所ではなくアプリケーション層だ、という見方が土台になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成27年度 秋期 応用情報技術者試験 午前 問41

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)