平成29年度 秋期 午前 問20
技術的セキュリティ対策とセキュリティ製品
WAFの説明
WAFの説明として,適切なものはどれか。
- アDMZに設置されているWebサーバへの侵入を外部から実際に試みる。
- イTLSによる暗号化と復号の処理をWebサーバではなく専用のハードウェアで行うことによって,WebサーバのCPU負荷を軽減するために導入する。
- ウシステム管理者が質問に答える形式で,自組織の情報セキュリティ対策のレベルを診断する。
- エ特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して,不正な通信を遮断する。
答えと解説を見る
✓ これが正解エ特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して,不正な通信を遮断する。
解説
Webアプリへの通信内容を検査し不正な通信を遮断する仕組みです。
WAFは、Webアプリケーションに向かう通信の中身まで読んで、攻撃にあたるものを止める仕組みです。宛先や送信元、使われている番号を手掛かりに通す通さないを決めるファイアウォールと違い、WAFはWebアプリケーションへの要求の内容そのものを検査します。あらかじめ用意しておいた攻撃に特徴的なパターンと照らし合わせ、当てはまる形の要求が届いたら、そのアクセスを遮断するという働き方です。特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して不正な通信を遮断する、という記述が、この仕組みをそのまま述べたものになります。
ほかの選択肢はなぜ違うのか
- アDMZに設置されているWebサーバへの侵…:外部から実際に侵入を試して防御の実力を確かめるのは、ペネトレーションテストと呼ばれる検査の進め方です。期間を決めて行う点検であって、流れている通信を常時見張って止め続ける装置ではありません。
- イTLSによる暗号化と復号の処理をWebサ…:暗号化と復号の処理を専用のハードウェアに任せてサーバの負荷を下げるのは、処理性能を確保するための工夫です。通信の中から攻撃を見つけ出して止めるという目的とは役割が違います。
- ウシステム管理者が質問に答える形式で,自組…:質問に答えていく形で自組織の対策の水準を測るのは、現状を点検して弱いところを知るための自己診断の手法です。実際にやり取りされている通信を判定して遮断する装置の説明ではありません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問20
同じ用語が出る問題
- 令和8年度 科目A 問5:ホワイトボックステストの問題(ペネトレーションテスト)
- 令和8年度 科目A 問4:チャレンジレスポンスの問題(TLS)
- 令和8年度 科目A 問3:DMZに関する問題(DMZ)
- 令和5年度 科目A 問7(Webアプリケーション)
- 令和元年度 秋期 午前 問14:WAFに関する問題(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)