平成28年度 春期 午前 問40
セキュリティ
WAFの説明
WAF の説明として,適切なものはどれか。
- アDMZ に設置されている Web サーバへ外部から実際に侵入を試みる。
- イWeb サーバの CPU 負荷を軽減するために,TLS による暗号化と復号の処理を Web サーバではなく専用のハードウェアで行う。
- ウシステム管理者が質問に答える形式で,自組織の情報セキュリティ対策のレベルを診断する。
- エ特徴的なパターンが含まれるかなど Web アプリケーションへの通信内容を検査して,不正な操作を遮断する。
答えと解説を見る
✓ これが正解エ特徴的なパターンが含まれるかなど Web アプリケーションへの通信内容を検査して,不正な操作を遮断する。
解説
通信の中身を見て不正な操作を遮断する仕組みです。
略語を開くと役目がそのまま出てきます。WAF は Web アプリケーションのための防火壁という意味の頭文字なので、最後は必ず通すか通さないかの判断をします。そして前に付く語があるとおり、見る対象は Web アプリケーションあての通信の中身です。ですから、特徴的なパターンが含まれるかなどを検査して不正な操作を遮断する、という記述が当てはまります。なぜ別に必要なのかは、通常のファイアウォールとの守備範囲の違いで説明できます。通常のものが見るのは IP アドレスとポート番号なので、Web を公開する以上は決まった番号の口を開けるしかなく、その口を通ってくる攻撃はそのまま素通りします。これに対して WAF は要求の文字列やパラメータまで踏み込んで、SQL インジェクションやクロスサイトスクリプティングに特有の形を見つけて止めます。開けた口の中を検査する役目だと言えます。ただしパターンで見分けるので、新しい形の攻撃は抜けることがあり、正当な通信を誤って止めることもあります。
ほかの選択肢はなぜ違うのか
- アDMZ に設置されている Web サーバ…:外部から実際に侵入を試みるのはペネトレーションテストです。弱点を洗い出すために行う検査であって、常時置いておく装置ではありません。
- イWeb サーバの CPU 負荷を軽減する…:TLS の暗号化と復号を専用のハードウェアに肩代わりさせ、Web サーバの負荷を軽くする機器の説明です。サーバの前に置く点は似ていますが、やっているのは処理の肩代わりで、中身の検査ではありません。
- ウシステム管理者が質問に答える形式で,自組…:管理者が質問に答える形式で自組織の対策の水準を測る手立てです。現状を知るための診断であって、通信を止める働きは持ちません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- システム管理者システムの設定や入替えができる、強い権限を持つ担当者です。利用者の登録や障害時の対応など、システムを安定して動かす管理を担います。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成28年度 春期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和7年度 春期 午前 問43:IPsecに関する問題(TLS)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 令和6年度 春期 午前 問36:名前解決に関する問題(DMZ)
- 令和4年度 春期 午前 問78:不正アクセス禁止法に関する問題(システム管理者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)