平成29年度 春期 午前 問43
セキュリティ
WAFの設置場所
図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。
構成図
[PC] [PC] [PC]
\ │ /
( インターネット )
│ HTTPS ← 区間 a
[ ファイアウォール ]
│ HTTPS ← 区間 b
[ SSLアクセラレータ ]
│ HTTP ← 区間 c
[ Webサーバ ]
│ データベースアクセス用サービス ← 区間 d
[ データベースサーバ ]- アa
- イb
- ウc
- エd
答えと解説を見る
✓ これが正解ウc
解説
復号された後の平文が流れる区間に置きます。
設問は、図の構成のどこに WAF を置くのが適切かを選ばせています。この機器は通信の中身、つまり要求先を表す文字列や付随する値や本文を読み、攻撃に特有の形を見つけて止める道具です。ここで設問の但し書きが効きます。この機器には暗号化する機能も復号する機能も無いと明記されているので、暗号化されたままの区間に置いても中身を一文字も読めません。そこで四つの区間それぞれに、中身が読めるか読めないかを書き込むのが手順になります。暗号を解く役目を負った装置を通った直後の区間だけが平文になっており、そこは業務を処理するサーバに届く手前でもあります。つまり平文になる最初の場所であり、かつ処理に達する前という二つの条件を同時に満たす区間が答えです。脆弱性対策の機器は読めるところにしか置けないと考えると迷いません。
ほかの選択肢はなぜ違うのか
- アa:利用者側の回線から最初の防御機器までの区間で、通信はまだ暗号化されたまま流れています。ここに据えても中身を読み取れないため、攻撃に特有の形を見つける働きが一件も起こりません。
- イb:最初の防御機器を抜けた先の区間ですが、暗号を解く装置の手前なので、やはり暗号のまま流れています。外側に置くほど安全だという一般論だけでは、この区間を選ぶ理由になりません。
- エd:蓄積された業務データへ問い合わせるための通信が流れる区間です。ここを流れるのは閲覧要求の形式ではないうえ、この位置で見つけても攻撃は既に業務処理を通り抜けた後になります。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:平成29年度 春期 応用情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和7年度 春期 午前 問37:サイドチャネル攻撃に該当するもの(復号)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 平成29年度 春期 午前 問44:HTTPSに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)