平成31年度 春期 午前Ⅱ 問10
アプリケーションセキュリティ
クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。
- アWeb サイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。
- イWeb サイトへのログイン後,毎回異なる値を HTTP レスポンスに含め,Web ブラウザからのリクエストごとに送付されるその値を,Web サーバ側で照合する。
- ウWeb ブラウザからのリクエスト中の Referer によって正しいリンク元からの遷移であることを確認する。
- エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”や“>”などの特殊文字を,タグとして認識されない“<”や“>”などの文字列に置き換える。
答えと解説を見る
✓ これが正解エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”や“>”などの特殊文字を,タグとして認識されない“<”や“>”などの文字列に置き換える。
解説
特殊文字の置換は XSS の対策で、CSRF には効果がありません。
クロスサイトリクエストフォージェリは、罠のページなどから、利用者の意図しないリクエストを Web サーバへ送らせる攻撃です。対策の考え方は、届いたリクエストが正規の画面から利用者の意思で送られたものかを確かめることです。一方、リクエストに含まれる特殊文字を、タグとして解釈されない文字列に置き換える処理は、クロスサイトスクリプティングの対策です。この処理ではリクエストの出どころを判別できないので、効果がないものに当たります。
ほかの選択肢はなぜ違うのか
- アWeb サイトでの決済などの重要な操作の…:決済などの重要な操作のたびにパスワードを入力させれば、パスワードを知らない攻撃者は正規の操作を装ったリクエストを完成させられません。利用者の意思を確かめる手段になり、CSRF の対策として効果があります。
- イWeb サイトへのログイン後,毎回異なる…:ログイン後に毎回異なる値をレスポンスに含め、リクエストごとに照合する方法です。罠のページを作る攻撃者はその値を知ることができないので、偽のリクエストを見分けられます。代表的な対策であり効果があります。
- ウWeb ブラウザからのリクエスト中の R…:Referer を見て正しいリンク元からの遷移かを確かめれば、外部の罠のページから送られたリクエストを見分けられます。環境によってはヘッダが送られない弱点もありますが、対策の一つとして効果があります。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問16(HTTP)
- 令和7年度 春期 午前Ⅱ 問20:リクエスト行に関する問題(HTTP)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(HTTP)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(HTTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)