令和5年度 秋期 午前Ⅱ 問17
ネットワークセキュリティ
DMZに関する問題
セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワークに移動するような次のネットワーク構成の変更を計画している。このとき,ステートフルパケットフィルタリング型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。
〔条件〕
(1) Web アプリケーション(WebAP)サーバを,インターネットに公開し,HTTPS でアクセスできるようにする。
(2) WebAP サーバ上のプログラムだけが DB サーバ上の DB に接続でき,ODBC(Open Database Connectivity)を使用して特定のポート間で通信する。
(3) SSH を使用して各サーバに接続できるのは,運用管理 PC だけである。
(4) フィルタリングルールは,必要な通信だけを許可する設定にする。
〔ネットワーク構成の変更〕
〔図〕変更前 ⇒ 変更後
変更前 インターネット ── FW FW ─ L3SW(内部ネットワーク:運用管理 PC ─ L3SW) FW ─ L2SW(DMZ:WebAP サーバ ─ L2SW ─ DB サーバ) 変更後 インターネット ── FW FW ─ L3SW(内部ネットワーク:運用管理 PC ─ L3SW ─ DB サーバ) FW ─ L2SW(DMZ:WebAP サーバ ─ L2SW) L2SW:レイヤ2スイッチ L3SW:レイヤ3スイッチ
| ルールの変更種別 | 送信元 | 宛先 | サービス | 制御 | |
|---|---|---|---|---|---|
| ア | 削除 | インターネット | WebAP サーバ | HTTPS | 許可 |
| イ | 削除 | 運用管理 PC | 変更前の DB サーバ | SSH | 許可 |
| ウ | 追加 | WebAP サーバ | 変更後の DB サーバ | SSH | 許可 |
| エ | 追加 | インターネット | WebAP サーバ | ODBC | 許可 |
- ア削除 / インターネット / WebAP サーバ / HTTPS / 許可
- イ削除 / 運用管理 PC / 変更前の DB サーバ / SSH / 許可
- ウ追加 / WebAP サーバ / 変更後の DB サーバ / SSH / 許可
- エ追加 / インターネット / WebAP サーバ / ODBC / 許可
答えと解説を見る
✓ これが正解イ削除 / 運用管理 PC / 変更前の DB サーバ / SSH / 許可
解説
移動後は運用管理 PC から DB サーバへの SSH が FW を通りません。
ルールの変更を考えるときは、変更の前後でどの通信が FW を通るかを比べます。変更前は、内部ネットワークの運用管理 PC から DMZ の DB サーバへ SSH で接続する通信が FW を通っていたので、それを許可するルールがありました。変更後は DB サーバも内部ネットワークの L3SW につながるため、運用管理 PC と DB サーバの間の SSH は FW を通りません。条件(4)で必要な通信だけを許可するとしているので、使われなくなった許可ルールは削除します。なお、変更後は WebAP サーバから DB サーバへの通信が新たに FW を通るため、そのための許可ルールの追加も必要になります。
ほかの選択肢はなぜ違うのか
- ア削除 / インターネット / WebAP…:インターネットから WebAP サーバへの HTTPS は、条件(1)により変更後も公開を続ける通信です。この許可ルールを消すと Web アプリケーションが外から使えなくなるため、削除してはいけません。
- ウ追加 / WebAP サーバ / 変更後…:WebAP サーバと DB サーバの間に許可ルールを足す点は正しい方向です。しかし条件(2)で使うのは ODBC であり、SSH で各サーバに接続できるのは運用管理 PC だけと条件(3)にあります。
- エ追加 / インターネット / WebAP…:ODBC を使って DB に接続できるのは WebAP サーバ上のプログラムだけです。インターネットから WebAP サーバへ ODBC を許可すると、条件(2)にも条件(4)にも反する設定になります。
この問題の用語
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- SSH離れたサーバへ安全にログインしたりファイルを送ったりするための決まりごと。やり取りは暗号化されます。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問17(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(パケットフィルタリング)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問15(SSH)
- 令和3年度 春期 午前Ⅱ 問16:VDIに関する問題(DMZ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)