平成28年度 春期 午前 問41
セキュリティ
セッションハイジャックの問題
Web アプリケーションのセッションが攻撃者に乗っ取られ,攻撃者が乗っ取ったセッションを利用してアクセスした場合でも,個人情報の漏えいなどの被害が拡大しないようにするために,Web アプリケーションが重要な情報を Web ブラウザに送信する直前に行う対策として,最も適切なものはどれか。
- アWeb ブラウザとの間の通信を暗号化する。
- イ発行済セッション ID を Cookie に格納する。
- ウ発行済セッション ID を URL に設定する。
- エパスワードによる利用者認証を行う。
答えと解説を見る
✓ これが正解エパスワードによる利用者認証を行う。
解説
重要な情報を出す直前に、もう一度本人を確かめます。
この設問は条件を三つ重ねています。セッションはすでに乗っ取られていること、それでも被害を拡大させないこと、そして重要な情報を送信する直前に行うことです。前提がセッションハイジャックの後を指している以上、乗っ取りそのものを起こりにくくする手立ては答えになりません。残る道は、情報を渡す手前でもう一度相手が本人かを確かめることです。攻撃者はセッションを奪えても、利用者のパスワードまでは知りません。ですから重要な画面や操作の手前でパスワードによる利用者認証を改めて求めれば、奪ったセッションだけでは先へ進めなくなります。実際の造りでも、振込や登録内容の表示といった節目で改めてパスワードを聞く形がとられます。セッション管理の対策は時点で分けて整理すると迷いません。値を発行するとき、利用者が使っている間、そして重要な情報を出す直前という三つの段があり、この設問が問うているのは最後の段だけです。乗っ取りを防ぐ対策と、乗っ取られた後に被害を広げない対策は別物だという点が分かれ目になります。
ほかの選択肢はなぜ違うのか
- アWeb ブラウザとの間の通信を暗号化する…:通信路を守る手立てで、途中で盗み見られることには効きます。しかし攻撃者は正規の暗号化された通信をそのまま使っているので、乗っ取られた後の被害を食い止める働きはありません。
- イ発行済セッション ID を Cookie…:発行済みのセッション ID を Cookie に置き直すという話で、これは奪われにくくする側の工夫にあたります。すでに発行されているものを格納するだけでは、奪われた後に効く力は新たに生まれません。
- ウ発行済セッション ID を URL に設…:セッション ID を URL に載せると、閲覧の履歴や参照元の記録として外に残ります。守りを固めるどころか漏れる経路が増えるので、被害を抑える方向とはむしろ逆を向いています。
この問題の用語
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成28年度 春期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問41:cookieに関する問題(URL)
- 令和7年度 春期 午前 問40:SBOMに関する問題(利用者認証)
- 令和6年度 秋期 午前 問12(セッション)
- 平成27年度 秋期 午前 問44:ブルートフォース攻撃に関する問題(セッションハイジャック)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)