平成29年度 春期 午前 問44
セキュリティ
HTTPSに関する問題
攻撃に HTTP over TLS(HTTPS)が使われた場合に起こり得ることはどれか。
- アHTTPS を使った SQL インジェクション攻撃を受けると,Web アプリケーションでデータベースへの不正な入力をチェックできないので,悪意のある SQL が実行されてしまう。
- イHTTPS を使ったクロスサイトスクリプティング攻撃を受けると,Web ブラウザでプログラムやスクリプトを実行しない設定にしても実行を禁止できなくなるので,悪意のある Web サイトからダウンロードされたプログラムやスクリプトが実行されてしまう。
- ウHTTPS を使ったブルートフォース攻撃を受けると,ログイン試行のチェックができないので,Web アプリケーションでアカウントロックなどの対策が実行できなくなってしまう。
- エ攻撃者が社内ネットワークに仕掛けたマルウェアによって HTTPS が使われると,通信内容がチェックできないので,秘密情報が社外に送信されてしまう。
答えと解説を見る
✓ これが正解エ攻撃者が社内ネットワークに仕掛けたマルウェアによって HTTPS が使われると,通信内容がチェックできないので,秘密情報が社外に送信されてしまう。
解説
経路の途中を検査できなくなる点が答えです。
設問は、攻撃に HTTPS が使われたときに起こり得ることを選ばせています。弁別の軸は、その検査をどこで行うのかという一点です。TLS が隠すのは送り手と受け手をつなぐ経路の途中だけで、両端では必ず平文に戻ります。戻らなければ受け取った側が処理できないからです。したがって、受け取った側の手元で行う検査は暗号化されていてもそのまま働きます。一方、経路の途中に据えた監視の装置から見ると、流れているのは暗号のままの列であり、何が運ばれたのかを確かめられません。社内に入り込んだマルウェアが外へ向けて暗号化して送る場合がこれにあたり、持ち出された中身に気づけないという事態が起こります。守るための技術が、守る側の目も塞ぐという裏返しです。したがって、できないと書かれた検査を、どこで行う検査なのかに置き換えて読むと迷いません。
ほかの選択肢はなぜ違うのか
- アHTTPS を使った SQL インジェク…:問合せ文を仕込む攻撃について、受け取った側で入力の検査ができなくなると述べています。入力を受け取る時点では既に平文に戻っているので、値の妥当さを確かめる処理はそのまま実行できます。
- イHTTPS を使ったクロスサイトスクリプ…:閲覧ソフトで小さなプログラムを動かさない設定にしていても、実行を禁じられなくなると述べています。その設定が効くのは復号された後の中身に対してなので、暗号化した経路を通ってきても同じように止まります。
- ウHTTPS を使ったブルートフォース攻撃…:総当たりで認証を試す攻撃について、試行の回数を数えられなくなると述べています。回数を数えるのは受け取る側の処理であり、暗号化は回数までは隠さないため、規定の回数で利用者を締め出す対策は実行できます。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
出典:平成29年度 春期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 春期 午前 問43:IPsecに関する問題(TLS)
- 令和7年度 春期 午前 問40:SBOMに関する問題(アカウント)
- 令和7年度 春期 午前 問36:脆弱性に関する問題(クロスサイトスクリプティング)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(ブルートフォース攻撃)
- 平成29年度 春期 午前 問43:WAFの設置場所(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)