平成29年度 春期 午前 問36
セキュリティ
NAPTに関する問題
インターネットへの接続において,ファイアウォールで NAPT 機能を利用することによるセキュリティ上の効果はどれか。
- アDMZ 上にある公開 Web サーバの脆弱性を突く攻撃から Web サーバを防御できる。
- イインターネットから内部ネットワークへの侵入を検知し,通信経路の途中で遮断できる。
- ウインターネット上の特定の Web アプリケーションを利用する HTTP 通信を検知し,遮断できる。
- エインターネットにアクセスする組織内の利用者 PC について,外部からの不正アクセスを困難にすることができる。
答えと解説を見る
✓ これが正解エインターネットにアクセスする組織内の利用者 PC について,外部からの不正アクセスを困難にすることができる。
解説
隠れることで狙われにくくなる副次的効果です。
設問は、インターネットへの接続においてファイアウォールで NAPT 機能を利用することによる、セキュリティ上の効果を選ばせています。まずこの機能が何をするものかを置きます。NAPT は、組織の内側で使っている私的なアドレスを、外向けの一つのアドレスへまとめて変換する仕組みです。複数の端末を区別するために、ポート番号も一緒に書き換えます。もともとの目的は、足りない外向けアドレスを節約することにありました。守りのほうは、そこから出てくる副次的な効果です。外から見えるのは一つのアドレスだけになるため、内側の端末を名指しで狙うことができません。さらに変換の対応表は、内側から出ていった通信をきっかけに作られます。外から勝手にやってきた通信には対応する行が無く、どの端末へ渡せばよいかを決められません。四つの選択肢のうちこの効果だけが、防げる、遮断できると言い切らず、困難にできると弱く書かれている点も手掛かりになります。
ほかの選択肢はなぜ違うのか
- アDMZ 上にある公開 Web サーバの脆…:DMZ 上にある公開 Web サーバの脆弱性を突く攻撃から、そのサーバを防御できるという記述です。通信の中身を読んで判断する専用の仕組みの役目であり、そもそも公開しているサーバを隠しては、置いた意味がなくなります。
- イインターネットから内部ネットワークへの侵…:インターネットから内部への侵入を検知し、通信経路の途中で遮断できるという記述です。アドレスとポート番号を書き換えるだけの仕組みは中身を見ないので、攻撃かどうかを判断できません。
- ウインターネット上の特定の Web アプリ…:特定の Web アプリケーションを利用する通信を検知して遮断できるという記述です。これも中身を読んで何のアプリケーションかを見分ける機能の仕事で、変換の仕組みが担える範囲を超えています。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
出典:平成29年度 春期 応用情報技術者試験 午前 問36
同じ用語が出る問題
- 令和7年度 秋期 午前 問44:デジタルフォレンジックスの問題(不正アクセス)
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和7年度 春期 午前 問36:脆弱性に関する問題(HTTP)
- 令和6年度 春期 午前 問36:名前解決に関する問題(DMZ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)