令和6年度 秋期 午前Ⅱ 問12
情報セキュリティ対策
WAFに関する問題
WAF におけるフォールスポジティブに該当するものはどれか。
- アHTML の特殊文字“<”を検出したときに通信を遮断するように WAF を設定した場合,数式を入力する Web サイトに“<”を数式の一部として含んだ HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
- イHTTP リクエストのうち,RFC などに定義されておらず,Web アプリケーションソフトウェアの開発者が独自に追加したフィールドについては WAF が検査しないという仕様を悪用して,攻撃の命令を埋め込んだ HTTP リクエストが送信されたとき,WAF が遮断しない。
- ウHTTP リクエストのパラメータ中に許可しない文字列を検出したときに通信を遮断するように WAF を設定した場合,許可しない文字列をパラメータ中に含んだ不正な HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
- エ悪意のある通信を正常な通信と見せかけ,HTTP リクエストを分割して送信されたとき,WAF が遮断しない。
答えと解説を見る
✓ これが正解アHTML の特殊文字“<”を検出したときに通信を遮断するように WAF を設定した場合,数式を入力する Web サイトに“<”を数式の一部として含んだ HTTP リクエストが送信されたとき,WAF が攻撃として検知し,遮断する。
解説
正当な入力の < を攻撃と誤って遮断するのがフォールスポジティブです。
フォールスポジティブは、正常な通信を誤って攻撃と判定してしまうことで、誤検知や過検知とも呼ばれます。言葉を2つに分けると分かりやすくなります。ポジティブは攻撃と判定したこと、フォールスはその判定が誤りだったことを表します。数式を入力する Web サイトでは、不等号の < は利用者が普通に入力する正当な文字です。それを HTML の特殊文字として一律に遮断すれば、攻撃ではない通信を止めたことになります。選択肢を見るときは、WAF が攻撃と判定したかどうかと、その判定が正しかったかどうかの2つを確かめます。
ほかの選択肢はなぜ違うのか
- イHTTP リクエストのうち,RFC など…:独自に追加したフィールドを検査しない仕様を突かれ、攻撃の命令を含むリクエストを通してしまうのは、攻撃を見逃した状態です。これはフォールスネガティブと呼ばれ、誤って遮断した例ではありません。
- ウHTTP リクエストのパラメータ中に許可…:許可しない文字列を含む不正なリクエストを検知して遮断するのは、WAF が設定どおりに正しく働いた結果です。攻撃を攻撃と判定しているので、判定の誤りは起きていません。
- エ悪意のある通信を正常な通信と見せかけ,H…:リクエストを分割して正常に見せかけた悪意ある通信を遮断できないのは、攻撃の見逃しに当たります。攻撃ではないものを止めた例ではないので、フォールスポジティブの説明にはなりません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- フォールスポジティブ正常なものを、誤って異常だと判定してしまうことをいいます。見逃してしまうフォールスネガティブとは、誤りの向きが逆です。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和5年度 秋期 午前Ⅱ 問25:直接修正に関する問題(アプリケーションソフトウェア)
- 令和5年度 春期 午前Ⅱ 問10:WAFに関する問題(フォールスポジティブ)
- 平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:WAFに関する問題(WAF)
- 平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4:WAFの設置場所(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)