令和5年度 科目A 問10
セキュリティ
WAFの設置場所
図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。
システム構成図:
PC PC PC
└─────┼─────┘
インターネット
│ HTTPS a
ファイアウォール
│ HTTPS b
SSLアクセラレータ
│ HTTP c
Webサーバ
│ データベースアクセス用サービス d
データベースサーバ- アa
- イb
- ウc
- エd
答えと解説を見る
✓ これが正解ウc
解説
復号後のHTTPが流れるSSLアクセラレータとWebサーバの間に置きます。
WAFは、Webアプリケーションへのリクエストの中身を検査し、Webアプリケーションの脆弱性を狙う攻撃を検知して遮断する仕組みです。見分ける軸は、その区間の通信をWAFが読める状態かどうかと、Webアプリケーションへの通信がそこを通るかどうかです。図では、インターネットからファイアウォールを経てSSLアクセラレータまでの区間はHTTPSで暗号化されています。この問題のWAFには復号する機能がないため、暗号化された区間に置いても中身を検査できません。SSLアクセラレータで復号されたあと、HTTPのままWebサーバへ向かう区間cであれば、リクエストの中身を読んで検査できます。WAFは平文のHTTPが流れる場所で、Webサーバの手前に置くと覚えておくと、構成図の問題で迷いにくくなります。
ほかの選択肢はなぜ違うのか
- アa:インターネットとファイアウォールの間は、HTTPSで暗号化された通信が流れる区間です。復号の機能をもたないWAFをここに置いても、リクエストの中身を読めないので、Webアプリケーションを狙う攻撃を見つけられません。
- イb:ファイアウォールとSSLアクセラレータの間も、まだ復号される前のHTTPSの区間です。ファイアウォールの内側ではあっても、通信が暗号化されたままなので、WAFは検査に必要な中身を見ることができません。
- エd:Webサーバとデータベースサーバの間は、データベースアクセス用サービスの通信が流れる区間です。WAFが検査の対象とするWebアプリケーションへのHTTPのリクエストはここを通らないため、置き場所として適しません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:令和5年度 基本情報技術者試験 科目A 問10
同じ用語が出る問題
- 令和7年度 科目A 問10:WAFの説明(WAF)
- 令和7年度 科目A 問8:HTTPSに関する問題(HTTPS)
- 令和元年度 秋期 午前 問42:DMZに関する問題(ファイアウォール)
- 平成31年度 春期 午前 問39:楕円曲線暗号の特徴(復号)
- 平成31年度 春期 午前 問34:ポート番号の組合せ(Webサーバ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)