平成28年度 春期 午前 問13
技術的セキュリティ対策とセキュリティ製品
SQLインジェクションの問題
クライアントとWebサーバの間において,クライアントからWebサーバに送信されたデータを検査して,SQLインジェクションなどの攻撃を遮断するためのものはどれか。
- アSSL-VPN機能
- イWAF
- ウクラスタ構成
- エロードバランシング機能
答えと解説を見る
✓ これが正解イWAF
解説
Webへの通信内容を検査して攻撃を遮断する仕組みです。
WAFは、Webアプリケーションに向かう通信の中身まで検査して、攻撃にあたるものを止める仕組みです。クライアントからWebサーバへ送られたデータそのものを読み、あらかじめ用意しておいた攻撃に特徴的なパターンと照らし合わせ、当てはまる形の要求が届いたらそのアクセスを遮断します。SQLインジェクションのように、送り込まれた文字列がWebアプリケーションの処理をゆがめる形の攻撃は、宛先や送信元だけを見ていても見分けられません。中身まで踏み込んで調べる仕組みをクライアントとWebサーバの間に置くことで、こうした攻撃を通信の段階で止められます。残りの三つは、通信を安全に運んだり、サーバ側の構成を整えたりするための仕組みであり、送られてきたデータが攻撃にあたるかどうかを判定するものではありません。
ほかの選択肢はなぜ違うのか
- アSSL-VPN機能:離れた場所からWebサーバへつなぐときに、経路を暗号化して安全に通信できるようにする機能とされます。途中で盗み見られることは防げますが、届いたデータの中身が攻撃にあたるかどうかまでは判定しません。
- ウクラスタ構成:複数のサーバをまとめて一つのシステムのように動かし、一台が止まっても処理を続けられるようにする構成とされます。止まりにくさを高める工夫であって、届いたデータを調べる働きは持ちません。
- エロードバランシング機能:届いた要求を複数のサーバへ振り分けて、一台あたりの負荷をならすための機能とされます。処理を分散させることが目的なので、要求の中身が攻撃かどうかを見分ける役目は担いません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問13
同じ用語が出る問題
- 令和5年度 科目A 問7(SQLインジェクション)
- 科目A・B サンプル問題 科目B 問58:脆弱性診断に関する問題(Webアプリケーション)
- 令和元年度 秋期 午前 問14:WAFに関する問題(WAF)
- 平成30年度 秋期 午前 問30:ホワイトリストに関する記述(WAF)
- 平成29年度 春期 午前 問28:ネットワーク層に関する問題(VPN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)