令和元年度 秋期 午前 問14
技術的セキュリティ対策とセキュリティ製品
WAFに関する問題
WAFにおけるフォールスポジティブに該当するものはどれか。
- アHTMLの特殊文字“<”を検出したときに通信を遮断するようにWAFを設定した場合,“<”などの数式を含んだ正当なHTTPリクエストが送信されたとき,WAFが攻撃として検知し,遮断する。
- イHTTPリクエストのうち,RFCなどに仕様が明確に定義されておらず,Webアプリケーションソフトウェアの開発者が独自の仕様で追加したフィールドについてはWAFが検査しないという仕様を悪用して,攻撃の命令を埋め込んだHTTPリクエストが送信されたとき,WAFが遮断しない。
- ウHTTPリクエストのパラメタとして許可する文字列以外を検出したときに通信を遮断するようにWAFを設定した場合,許可しない文字列を含んだ不正なHTTPリクエストが送信されたとき,WAFが攻撃として検知し,遮断する。
- エ悪意のある通信を正常な通信と見せかけ,HTTPリクエストを分割して送信されたとき,WAFが遮断しない。
答えと解説を見る
✓ これが正解アHTMLの特殊文字“<”を検出したときに通信を遮断するようにWAFを設定した場合,“<”などの数式を含んだ正当なHTTPリクエストが送信されたとき,WAFが攻撃として検知し,遮断する。
解説
正当な通信を攻撃と誤って検知し遮断してしまうことです。
フォールスポジティブは、本来は問題のないものを誤って陽性と判定してしまうこと、つまり正当な通信を攻撃として誤検知することです。WAFはWebアプリケーションへのHTTPリクエストを検査して攻撃を遮断する仕組みですが、判定の条件を厳しくしすぎると、数式に使われた不等号のような無害な文字まで攻撃の特徴と一致してしまい、正当なリクエストを遮断してしまいます。設問の、数式を含んだ正当なリクエストを攻撃として検知し遮断する例が、まさにこの誤りに当たります。逆に、本物の攻撃を見逃してしまう誤りはフォールスネガティブと呼ばれます。
ほかの選択肢はなぜ違うのか
- イHTTPリクエストのうち,RFCなどに仕…:WAFが検査しない独自フィールドの仕様を悪用して攻撃の命令を通されるのは、検知の網をすり抜けられる見逃し側の問題の説明です。正当な通信を誤って遮断する話ではありません。
- ウHTTPリクエストのパラメタとして許可す…:許可しない文字列を含んだ不正なリクエストを攻撃として検知し遮断するのは、WAFが意図したとおり正しく働いた場合の説明です。誤検知にも見逃しにも当たりません。
- エ悪意のある通信を正常な通信と見せかけ,H…:悪意のある通信を正常に見せかけられたり分割されたりしてWAFが遮断しないのは、攻撃の見逃しであり、フォールスネガティブに当たります。誤検知とは逆向きの誤りです。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- フォールスポジティブ正常なものを、誤って異常だと判定してしまうことをいいます。見逃してしまうフォールスネガティブとは、誤りの向きが逆です。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- アプリケーションソフトウェア利用者の目的に直接こたえるソフトウェアで、表計算や会計、業務用の専用ソフトなどがあたります。機器そのものを動かす基本ソフトウェアの上で動きます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問14
同じ用語が出る問題
- 令和5年度 科目A 問10:cookieに関する記述(HTTP)
- 令和5年度 科目A 問7(Webアプリケーション)
- 科目A・B サンプル問題 科目A 問27:SPFに関する問題(HTTP)
- 平成30年度 秋期 午前 問30:ホワイトリストに関する記述(WAF)
- 平成30年度 春期 午前 問12:WAFの説明(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)