平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16
情報セキュリティ対策
WAFに関する問題
WAF(Web Application Firewall)のブラックリスト又はホワイトリストの説明のうち,適切なものはどれか。
- アブラックリストは,脆弱性があるサイトの IP アドレスを登録したものであり,該当する通信を遮断する。
- イブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断するか又は無害化する。
- ウホワイトリストは,暗号化された受信データをどのように復号するかを定義したものであり,復号鍵が登録されていないデータを遮断する。
- エホワイトリストは,脆弱性がないサイトの FQDN を登録したものであり,登録がないサイトへの通信を遮断する。
答えと解説を見る
✓ これが正解イブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断するか又は無害化する。
解説
WAF のブラックリストは問題のある通信パターンを定義し遮断します。
WAF は、Web アプリケーションを守るためにサーバの手前に置き、届いたリクエストの中身を検査する仕組みです。検査の基準として、ブラックリストとホワイトリストを使います。ブラックリストには、攻撃に使われる文字列など問題のある通信データのパターンを定義し、当てはまる通信を遮断したり無害化したりします。ホワイトリストには、正常とみなす通信の条件を定義し、それに外れるものを通しません。見分ける軸は、リストに登録するものが通信データのパターンかどうかです。
ほかの選択肢はなぜ違うのか
- アブラックリストは,脆弱性があるサイトの …:脆弱性のあるサイトの IP アドレスを登録する形になっています。WAF は守るサーバに届く通信の中身を調べるもので、相手サイトのアドレスを並べて遮断する仕組みではありません。
- ウホワイトリストは,暗号化された受信データ…:ホワイトリストは、通してよい通信の姿を決めておくものです。暗号化されたデータの復号の手順や鍵を登録しておき、鍵のないデータを止める仕組みではありません。
- エホワイトリストは,脆弱性がないサイトの …:脆弱性のないサイトの FQDN を登録し、それ以外への通信を止めるのは、利用者の閲覧先を制限する URL フィルタリングの考え方です。守るサーバへのリクエストを検査する WAF とは別物です。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ブラックリスト拒否する対象を一覧にして、該当するものだけを止める方式です。許可する対象だけを並べるホワイトリストとは逆の考え方です。
- ホワイトリスト通してよいものだけを定義し、それ以外を遮断する仕組みのことです。許可リストとも呼ばれ、通信やメール、実行できるソフトの制限などに使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- FQDNホスト名からドメイン名まで省略せずに書いた、完全な形の名前。DNSはこの名前をIPアドレスに変換します。
出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問10:認証デバイスに関する記述(パターン)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(WAF)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10:hostsファイルに関する問題(FQDN)
- 平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:WAFに関する問題(ホワイトリスト)
- 平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13:OP25Bに関する問題(ブラックリスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)