平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15
情報セキュリティ対策
WAFに関する問題
WAF(Web Application Firewall)のブラックリスト又はホワイトリストの説明のうち,適切なものはどれか。
- アブラックリストは,脆弱性があるサイトの IP アドレスを登録したものであり,該当する通信を遮断する。
- イブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断するか又は無害化する。
- ウホワイトリストは,暗号化された受信データをどのように復号するかを定義したものであり,復号鍵が登録されていないデータを遮断する。
- エホワイトリストは,脆弱性がないサイトの FQDN を登録したものであり,登録がないサイトへの通信を遮断する。
答えと解説を見る
✓ これが正解イブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断するか又は無害化する。
解説
ブラックリストは問題のある通信パターンを定義し、遮断や無害化をします。
WAF は、Web アプリケーションへの通信の中身を調べて、攻撃を防ぐ仕組みです。判定の考え方は二つあります。ブラックリストは、SQL インジェクションやクロスサイトスクリプティングなどに見られる、問題がある通信データのパターンを定義しておくものです。受け取った要求がそのパターンに当てはまれば、通信を遮断するか、危険な部分を無害化します。ホワイトリストはその逆で、正常と認める通信のパターンを定義し、それに合わないものを止めます。
ほかの選択肢はなぜ違うのか
- アブラックリストは,脆弱性があるサイトの …:脆弱性があるサイトの IP アドレスを並べて、その宛先への通信を止めるという説明です。WAF のブラックリストが扱うのは要求データの中に現れる危険な形であり、サイトの所在を列挙したものではありません。
- ウホワイトリストは,暗号化された受信データ…:暗号化された受信データの復号方法を定義し、復号鍵が未登録なら遮断するという説明です。WAF のホワイトリストは、正しい要求がどんな形かを決めておくもので、復号の手順を定めるものではありません。
- エホワイトリストは,脆弱性がないサイトの …:脆弱性がないサイトの FQDN を登録し、登録外のサイトへの通信を止めるのは、アクセス先を制限する URL フィルタリングの考え方です。WAF のホワイトリストは宛先ではなく、要求の中身を対象にします。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ブラックリスト拒否する対象を一覧にして、該当するものだけを止める方式です。許可する対象だけを並べるホワイトリストとは逆の考え方です。
- ホワイトリスト通してよいものだけを定義し、それ以外を遮断する仕組みのことです。許可リストとも呼ばれ、通信やメール、実行できるソフトの制限などに使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- FQDNホスト名からドメイン名まで省略せずに書いた、完全な形の名前。DNSはこの名前をIPアドレスに変換します。
出典:平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問10:認証デバイスに関する記述(パターン)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(WAF)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10:hostsファイルに関する問題(FQDN)
- 平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:WAFに関する問題(ホワイトリスト)
- 平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13:OP25Bに関する問題(ブラックリスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)