令和5年度 春期 午前Ⅱ 問10
情報セキュリティ対策
WAFに関する問題
WAF におけるフォールスポジティブに該当するものはどれか。
- アHTML の特殊文字“<”を検出したときに通信を遮断するように WAF を設定した場合,“<”などの数式を含んだ正当な HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
- イHTTP リクエストのうち,RFC などに仕様が明確に定義されておらず,Web アプリケーションソフトウェアの開発者が独自の仕様で追加したフィールドについては WAF が検査しないという仕様を悪用して,攻撃の命令を埋め込んだ HTTP リクエストが送信されたとき,WAF が遮断しない。
- ウHTTP リクエストのパラメータ中に許可しない文字列を検出したときに通信を遮断するように WAF を設定した場合,許可しない文字列をパラメータ中に含んだ不正な HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
- エ悪意のある通信を正常な通信と見せかけ,HTTP リクエストを分割して送信されたとき,WAF が遮断しない。
答えと解説を見る
✓ これが正解アHTML の特殊文字“<”を検出したときに通信を遮断するように WAF を設定した場合,“<”などの数式を含んだ正当な HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
解説
正当なリクエストを攻撃と誤って判定し、遮断する例が該当します。
フォールスポジティブは、本来は問題のない通信を攻撃と誤って判定してしまう誤検知を指します。反対に、攻撃を見逃して通してしまうことはフォールスネガティブと呼ばれます。見分ける軸は、送られたリクエストが正当なものか攻撃か、そして WAF がそれを遮断したか通したかの2つです。数式として“<”を含む正当なリクエストを攻撃とみなして遮断する例は、正常なものを誤って止めているので誤検知に当たります。
ほかの選択肢はなぜ違うのか
- イHTTP リクエストのうち,RFC など…:開発者が独自に追加したフィールドを WAF が検査しない仕様を突かれ、攻撃が遮断されずに通っています。攻撃を見逃している状態なので、検知漏れであるフォールスネガティブに当たります。
- ウHTTP リクエストのパラメータ中に許可…:許可しない文字列を含む不正なリクエストを攻撃として検知し、遮断しています。不正なものを不正と正しく判定しているので、誤検知ではなく WAF が期待どおりに働いた例です。
- エ悪意のある通信を正常な通信と見せかけ,H…:リクエストを分割して送る手口で WAF の検査をすり抜け、悪意のある通信が遮断されていません。これも攻撃の見逃しであり、フォールスネガティブの例に当たります。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- フォールスポジティブ正常なものを、誤って異常だと判定してしまうことをいいます。見逃してしまうフォールスネガティブとは、誤りの向きが逆です。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(フォールスポジティブ)
- 令和5年度 秋期 午前Ⅱ 問25:直接修正に関する問題(アプリケーションソフトウェア)
- 平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:WAFに関する問題(WAF)
- 平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4:WAFの設置場所(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)