平成23年度 秋期 午前 問40
セキュリティ
SQLインジェクションの問題
クライアントと Web サーバの間において,クライアントが Web サーバに送信するデータを検査して,SQL インジェクションなどの攻撃を遮断するためのものはどれか。
- アSSL-VPN 機能
- イWAF
- ウクラスタ構成
- エロードバランシング機能
答えと解説を見る
✓ これが正解イWAF
解説
入力の中身まで見て攻撃を止めます。
設問が示しているのは、送られてくるデータを検査して攻撃を遮るもの、という条件です。検査するという言葉が要になります。データベースへの命令を紛れ込ませる攻撃は、正規の通信路に正規の形で乗ってやってきます。ですから宛先や番号だけを見るファイアウォールでは、その通り道を開けている限り止まりません。中身、つまり入力欄に打ち込まれた文字の並びまで踏み込んで見なければ、攻撃かどうかを判断できないのです。WAF は、そのアプリケーションの層まで見て、攻撃らしい形を見つけたら遮る仕組みです。SQL インジェクションのほか、閲覧者の画面で不正な処理を走らせる攻撃なども対象になります。守りの手立ては、どこまで見ているかで層に分けて並べると整理できます。宛先と番号だけを見る段、通信の型を見て侵入を見つける段、そして入力の中身まで見る段です。四つを読み分ける軸も同じで、中身を検査しているかどうかの一点になります。通信を読めない形にする手立て、処理を引き継げるようにする構成、負荷を振り分ける仕掛けは、いずれも中身の検査を受け持ちません。
ほかの選択肢はなぜ違うのか
- アSSL-VPN 機能:通信を読めない形にして、途中で盗み見られないようにするための手立てです。包んで運んだとしても、中に入っている文字の並びが攻撃であれば、そのまま無事に届くだけになります。
- ウクラスタ構成:複数の機器で処理を引き継げるようにしておく構成で、止まりにくくすることを狙ったものです。送られてくるデータの中身を調べて攻撃を見つけるという働きは持ちません。
- エロードバランシング機能:処理の負荷を複数の機器へ振り分ける仕掛けです。大量の通信に耐えるための助けにはなりますが、正規の形で届く攻撃はそのまま先へ通してしまうことになります。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
出典:平成23年度 秋期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和7年度 春期 午前 問43:IPsecに関する問題(VPN)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 令和4年度 秋期 午前 問42:WAFによる防御が有効な攻撃(WAF)
- 令和4年度 春期 午前 問36:SAMLに関する問題(VPN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)