平成21年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
ネットワークセキュリティ
ファイアウォールの最も有効な設定
DMZ 上の公開 Web サーバで入力データを受け付け,内部ネットワークの DB サーバにそのデータを蓄積するシステムがある。DB サーバへの不正侵入対策の一つとして,ファイアウォールの最も有効な設定はどれか。
〔図〕
- インターネット ── ファイアウォール(上側で接続)
- ファイアウォール ── DMZ(点線の囲み:Webサーバ,DNSサーバ が同じ線につながる)
- ファイアウォール ── 内部ネットワーク(点線の囲み:DBサーバ がつながる)
- アDB サーバの受信ポートを固定にし,Web サーバから DB サーバの受信ポートへ発信された通信だけをファイアウォールで通す。
- イDMZ から DB サーバあての通信だけをファイアウォールで通す。
- ウWeb サーバの発信ポートは任意のポート番号を使用し,ファイアウォールでは,いったん終了した通信と同じ発信ポートを使った通信を拒否する。
- エWeb サーバの発信ポートを固定し,その発信ポートの通信だけをファイアウォールで通す。
答えと解説を見る
✓ これが正解アDB サーバの受信ポートを固定にし,Web サーバから DB サーバの受信ポートへ発信された通信だけをファイアウォールで通す。
解説
WebサーバからDBサーバの決まった受信ポートへの通信だけを通します。
ファイアウォールの設定は、必要な通信だけを通し、それ以外を止めるのが基本です。このシステムで DB サーバへの通信が必要なのは、入力データを受け付けた公開 Web サーバだけです。そこで DB サーバの受信ポートを固定し、Web サーバからその受信ポートへ発信された通信だけを通します。送信元とあて先ポートの両方で絞るので、許可する範囲が最も狭くなります。判断の軸は、送信元の機器とあて先のポートをどこまで限定できているかです。どちらかを絞っていない設定では、それだけ侵入の入口が広く残ります。
ほかの選択肢はなぜ違うのか
- イDMZ から DB サーバあての通信だけ…:DMZ から DB サーバあての通信をすべて通すと、DMZ にある DNS サーバなど Web サーバ以外の機器からも DB サーバへ届きます。ポートも限定していないので、許可の範囲が広すぎます。
- ウWeb サーバの発信ポートは任意のポート…:いったん終了した通信と同じ発信ポートを拒否しても、どの機器からどのポートへの通信かは制限されません。発信ポートの再利用を防ぐだけで、DB サーバへの入口は狭まりません。
- エWeb サーバの発信ポートを固定し,その…:送信元の発信ポートの番号は、偽装や流用が容易な値です。しかも DB サーバのどのポートへ届くかを限定していないので、不正侵入の対策としては弱い設定です。
この問題の用語
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
出典:平成21年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(DMZ)
- 平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4:WAFの設置場所(Webサーバ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)