平成30年度 秋期 午前 問30
技術的セキュリティ対策とセキュリティ製品
ホワイトリストに関する記述
WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストに関する記述のうち,適切なものはどれか。
- アブラックリストは,脆弱性があるWebサイトのIPアドレスを登録したものであり,該当するIPアドレスからの通信を遮断する。
- イブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断する。
- ウホワイトリストは,暗号化された受信データをどのように復号するかを定義したものであり,復号鍵が登録されていないデータを遮断する。
- エホワイトリストは,脆弱性がないWebサイトのFQDNを登録したものであり,登録がないWebサイトへの通信を遮断する。
答えと解説を見る
✓ これが正解イブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断する。
解説
ブラックリストは問題のある通信パターンを定義し、該当する通信を遮断します。
WAFは、Webアプリケーションへの通信の中身を検査して攻撃を防ぐ仕組みです。その判定に使うリストのうち、ブラックリストは攻撃に特有の文字列など問題がある通信データパターンを定義したもので、これに該当した通信を遮断します。反対にホワイトリストは、正常と分かっている通信データパターンを定義しておき、それに合致する通信だけを通す使い方をします。どちらもIPアドレスやWebサイト名の一覧ではなく、通信データのパターンで判定するという点を押さえれば、正しい記述を選べます。
ほかの選択肢はなぜ違うのか
- アブラックリストは,脆弱性があるWebサイ…:WAFのブラックリストに登録するのは通信データのパターンであって、脆弱性があるWebサイトのIPアドレスの一覧ではありません。発信元アドレスで遮断するという説明になっている点が誤りです。
- ウホワイトリストは,暗号化された受信データ…:暗号化された受信データの復号方法や復号鍵を登録しておくものではありません。ホワイトリストは通過させてよい通信のパターンを定めるもので、復号の可否によって遮断を決める仕組みとは無関係です。
- エホワイトリストは,脆弱性がないWebサイ…:脆弱性がないWebサイトのFQDNを登録する一覧ではありません。WAFのホワイトリストが見るのは通信データのパターンであり、接続先のサイト名の登録の有無で通信の可否を決めるものではないからです。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ブラックリスト拒否する対象を一覧にして、該当するものだけを止める方式です。許可する対象だけを並べるホワイトリストとは逆の考え方です。
- ホワイトリスト通してよいものだけを定義し、それ以外を遮断する仕組みのことです。許可リストとも呼ばれ、通信やメール、実行できるソフトの制限などに使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- パターン繰り返し現れる規則性や、決まった形のことを指します。膨大なデータを処理して、そこに隠れた規則性を見つける使い方が広がりました。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問30
同じ用語が出る問題
- 令和8年度 科目A 問3:DMZに関する問題(パターン)
- 令和7年度 科目B 問14:情報漏えいに関する問題(復号)
- 科目A・B サンプル問題 科目A 問13:BECに関する問題(ブラックリスト)
- 令和元年度 秋期 午前 問14:WAFに関する問題(WAF)
- 平成29年度 春期 午前 問29:ホワイトリストの説明(ホワイトリスト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)