過去問解きまくり研究所 ホーム

平成29年度 春期 午前 問43

セキュリティ

WAFの設置場所

図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。

構成図

     [PC] [PC] [PC]
        \    │    /
     ( インターネット )
             │  HTTPS ← 区間 a
     [ ファイアウォール ]
             │  HTTPS ← 区間 b
     [ SSLアクセラレータ ]
             │  HTTP  ← 区間 c
     [ Webサーバ ]
             │  データベースアクセス用サービス ← 区間 d
     [ データベースサーバ ]
答えと解説を見る

✓ これが正解ウc

解説

復号された後の平文が流れる区間に置きます。

設問は、図の構成のどこに WAF を置くのが適切かを選ばせています。この機器は通信の中身、つまり要求先を表す文字列や付随する値や本文を読み、攻撃に特有の形を見つけて止める道具です。ここで設問の但し書きが効きます。この機器には暗号化する機能も復号する機能も無いと明記されているので、暗号化されたままの区間に置いても中身を一文字も読めません。そこで四つの区間それぞれに、中身が読めるか読めないかを書き込むのが手順になります。暗号を解く役目を負った装置を通った直後の区間だけが平文になっており、そこは業務を処理するサーバに届く手前でもあります。つまり平文になる最初の場所であり、かつ処理に達する前という二つの条件を同時に満たす区間が答えです。脆弱性対策の機器は読めるところにしか置けないと考えると迷いません。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 春期 応用情報技術者試験 午前 問43

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)