平成30年度 春期 午前 問43
セキュリティ
セッションに関する問題
Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで,利用者は自分専用の PC において,Web ブラウザを利用しているものとする。
- アWeb サーバにおいてセッション ID をディスクに格納する。
- イWeb サーバにおいてセッション ID を無効にする。
- ウWeb ブラウザにおいてキャッシュしている Web ページをクリアする。
- エWeb ブラウザにおいてセッション ID をディスクに格納する。
答えと解説を見る
✓ これが正解イWeb サーバにおいてセッション ID を無効にする。
解説
サーバ側でセッションを無効にします。
設問は、ログアウトのときに何をすればセッションの乗っ取りの機会が減るのかを選ばせています。軸になるのは、盗まれる対象をどこで無効にできるのかという点です。乗っ取りの道具になるのは、利用者を見分けるためにサーバが発行したセッション ID です。この印は、持っている者が誰であってもサーバ側で通用してしまう性質を持ちます。したがって、印を利用者の手元から消すだけでは足りません。攻撃者の手元に控えが渡っていれば、そちらは消せないからです。効くのは、サーバが自分の帳簿からその印を落とし、以後は受け取っても知らないものとして扱うようにすることです。こうすれば控えを持っていても中へは入れません。なお設問は、利用者が自分専用の PC を使うと断っています。この一文は、同じ機械を次に触る人へ画面の残りが見えるという心配を、あらかじめ取り除くために置かれています。条件を述べた文は飾りではなく、どの記述を落とすために置かれたのかを読む材料になります。
ほかの選択肢はなぜ違うのか
- アWeb サーバにおいてセッション ID …:発行したセッション ID をサーバ側で記憶装置へ書き残す案です。残せば残すほど手の届く面が広がり、通用する期間も延びるので、乗っ取りの機会はむしろ増える向きに働きます。
- ウWeb ブラウザにおいてキャッシュしてい…:閲覧中に手元へためこまれた画面のキャッシュを消す案です。同じ機械を次に触る人の覗き見には効きますが、設問は自分専用の PC と断っており、その心配は初めから外されています。
- エWeb ブラウザにおいてセッション ID…:発行されたセッション ID をブラウザ側で記憶装置へ書き残す案です。本来は閉じれば消える置き方をするものを、立ち上げ直しても残る場所へ移すことになり、危うさが増します。
この問題の用語
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成30年度 春期 応用情報技術者試験 午前 問43
同じ用語が出る問題
- 令和6年度 秋期 午前 問12(セッション)
- 令和3年度 春期 午前 問44:セッションに関する問題(セッション)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(セッション)
- 平成28年度 春期 午前 問41:セッションハイジャックの問題(セッション)
- 平成27年度 秋期 午前 問45:ペネトレーションテストの目的(セッション)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)