過去問解きまくり研究所 ホーム

平成28年度 春期 午前 問41

セキュリティ

セッションハイジャックの問題

Web アプリケーションのセッションが攻撃者に乗っ取られ,攻撃者が乗っ取ったセッションを利用してアクセスした場合でも,個人情報の漏えいなどの被害が拡大しないようにするために,Web アプリケーションが重要な情報を Web ブラウザに送信する直前に行う対策として,最も適切なものはどれか。

答えと解説を見る

✓ これが正解エパスワードによる利用者認証を行う。

解説

重要な情報を出す直前に、もう一度本人を確かめます。

この設問は条件を三つ重ねています。セッションはすでに乗っ取られていること、それでも被害を拡大させないこと、そして重要な情報を送信する直前に行うことです。前提がセッションハイジャックの後を指している以上、乗っ取りそのものを起こりにくくする手立ては答えになりません。残る道は、情報を渡す手前でもう一度相手が本人かを確かめることです。攻撃者はセッションを奪えても、利用者のパスワードまでは知りません。ですから重要な画面や操作の手前でパスワードによる利用者認証を改めて求めれば、奪ったセッションだけでは先へ進めなくなります。実際の造りでも、振込や登録内容の表示といった節目で改めてパスワードを聞く形がとられます。セッション管理の対策は時点で分けて整理すると迷いません。値を発行するとき、利用者が使っている間、そして重要な情報を出す直前という三つの段があり、この設問が問うているのは最後の段だけです。乗っ取りを防ぐ対策と、乗っ取られた後に被害を広げない対策は別物だという点が分かれ目になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成28年度 春期 応用情報技術者試験 午前 問41

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)