平成29年度 秋期 午前Ⅱ 問14
アプリケーションセキュリティ
攻撃者が,Web アプリケーションのセッションを乗っ取り,そのセッションを利用してアクセスした場合でも,個人情報の漏えいなどに被害が拡大しないようにするために,重要な情報の表示などをする画面の直前で Web アプリケーションが追加的に行う対策として,最も適切なものはどれか。
- アWeb ブラウザとの間の通信を暗号化する。
- イ発行済セッション ID を Cookie に格納する。
- ウ発行済セッション ID を HTTP レスポンスボディ中のリンク先の URI のクエリ文字列に設定する。
- エパスワードによる利用者認証を行う。
答えと解説を見る
✓ これが正解エパスワードによる利用者認証を行う。
解説
重要な画面の直前でパスワードによる利用者認証を再度行います。
設問の条件は、セッションがすでに乗っ取られた後でも被害を広げないこと、そして重要な画面の直前で追加的に行う対策であることです。乗っ取りに成功した攻撃者は、セッション ID は手にしていても、利用者のパスワードまでは知らないことが普通です。そこで重要な情報を表示する前にパスワードによる利用者認証をもう一度求めれば、攻撃者はその先へ進めません。したがって、パスワードによる利用者認証を行うという記述が最も適切です。
ほかの選択肢はなぜ違うのか
- アWeb ブラウザとの間の通信を暗号化する…:Web ブラウザとの通信を暗号化するのは、盗聴で ID が漏れるのを防ぐ前段の対策です。すでに乗っ取られたセッションでアクセスされる場面では、被害の拡大を止められません。
- イ発行済セッション ID を Cookie…:発行済みのセッション ID を Cookie に格納するのは、ID の受け渡し方法の話です。乗っ取った攻撃者も同じ ID で振る舞えるため、重要な画面の前で被害を食い止める効果はありません。
- ウ発行済セッション ID を HTTP レ…:セッション ID を URI のクエリ文字列に設定すると、Referer などを通じて外部に漏れやすくなり、かえって乗っ取りの危険が増えます。被害を抑える対策とは逆の方向です。
この問題の用語
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成29年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(セッション)
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(利用者認証)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(セッション)
- 令和6年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(利用者認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)