令和6年度 秋期 午前Ⅱ 問14
アプリケーションセキュリティ
クリックジャッキングに関する問題
クリックジャッキング攻撃に有効な対策はどれか。
- アcookie に,HttpOnly 属性を設定する。
- イcookie に,Secure 属性を設定する。
- ウHTTP レスポンスヘッダーに,Strict-Transport-Security を設定する。
- エHTTP レスポンスヘッダーに,X-Frame-Options を設定する。
答えと解説を見る
✓ これが正解エHTTP レスポンスヘッダーに,X-Frame-Options を設定する。
解説
他サイトの枠内への表示を禁じる X-Frame-Options が有効です。
クリックジャッキングは、正規の Web ページを攻撃者のページの上に透明な枠として重ねて表示し、利用者に気付かれないまま意図しないボタンをクリックさせる攻撃です。攻撃が成り立つ前提は、正規のページが他のサイトの frame や iframe の中に表示できることです。そこで HTTP レスポンスヘッダーに X-Frame-Options を設定し、自分のページを他サイトの枠内に表示させないようにすれば、この前提を崩せます。選択肢の対策は、どれも Web のセキュリティ対策として正しいものですが、防ぐ相手が違います。どの攻撃を防ぐ設定なのかを軸に選びます。
ほかの選択肢はなぜ違うのか
- アcookie に,HttpOnly 属性…:HttpOnly 属性は、JavaScript などのスクリプトから cookie を読み取れないようにする設定です。クロスサイトスクリプティングによる cookie の盗み出しへの対策であり、枠内への表示は防げません。
- イcookie に,Secure 属性を設…:Secure 属性は、HTTPS で通信するときだけ cookie を送るようにする設定です。通信の盗聴で cookie が漏れるのを防ぐためのものであり、ページを透明に重ねる手口には効果がありません。
- ウHTTP レスポンスヘッダーに,Stri…:Strict-Transport-Security は、以後の接続で HTTPS を使うようブラウザに求める設定です。暗号化されない通信への切り替えや盗聴への対策であり、他サイトの枠内への表示を止める働きはありません。
この問題の用語
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。ログインの状態や買い物かごの中身などを、次のアクセスでも保てます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問16(HTTP)
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(cookie)
- 令和5年度 春期 午前Ⅱ 問3:SAML認証の流れ(cookie)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1:クリックジャッキングに関する問題(クリックジャッキング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)