過去問解きまくり研究所 ホーム

平成29年度 秋期 午前Ⅱ 問14

アプリケーションセキュリティ

攻撃者が,Web アプリケーションのセッションを乗っ取り,そのセッションを利用してアクセスした場合でも,個人情報の漏えいなどに被害が拡大しないようにするために,重要な情報の表示などをする画面の直前で Web アプリケーションが追加的に行う対策として,最も適切なものはどれか。

答えと解説を見る

✓ これが正解エパスワードによる利用者認証を行う。

解説

重要な画面の直前でパスワードによる利用者認証を再度行います。

設問の条件は、セッションがすでに乗っ取られた後でも被害を広げないこと、そして重要な画面の直前で追加的に行う対策であることです。乗っ取りに成功した攻撃者は、セッション ID は手にしていても、利用者のパスワードまでは知らないことが普通です。そこで重要な情報を表示する前にパスワードによる利用者認証をもう一度求めれば、攻撃者はその先へ進めません。したがって、パスワードによる利用者認証を行うという記述が最も適切です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)