平成31年度 春期 午前 問45
セキュリティ
WAFの説明
WAF の説明はどれか。
- アWeb アプリケーションへの攻撃を検知し,阻止する。
- イWeb ブラウザの通信内容を改ざんする攻撃を PC 内で監視し,検出する。
- ウサーバの OS への不正なログインを監視する。
- エファイルへのマルウェア感染を監視し,検出する。
答えと解説を見る
✓ これが正解アWeb アプリケーションへの攻撃を検知し,阻止する。
解説
Webアプリを狙う攻撃を通信の内側まで見て塞ぐ仕組みです。
WAF は Web アプリケーションを守ることに絞ったファイアウォールで、名前どおり守る対象がアプリケーション層に置かれています。パケットのヘッダーだけを見る素朴なファイアウォールでは、正当な HTTP 通信の中に埋め込まれた攻撃のパターンまでは見抜けません。そこで WAF は通信の中身に踏み込み、要求の入力や応答の中身の中にある悪意のあるパターン、たとえば入力欄からデータベースを操ろうとする文字列や、他の利用者の画面で走らせようとするスクリプトの断片などを、通信の途中で見つけて遮断します。要点は、守る対象が Web アプリケーションであることと、その攻撃を検知して阻止する働きを持つことの二つに絞られます。正解の肢は、この二つの要点を短く述べたものです。
ほかの選択肢はなぜ違うのか
- イWeb ブラウザの通信内容を改ざんする攻…:Web ブラウザの通信内容を改ざんする攻撃を PC 内で監視して検出する仕組みだと述べています。これは利用者側の端末で動く仕組みの話で、サーバの前段でアプリケーションを守る仕組みの説明にはあたりません。
- ウサーバの OS への不正なログインを監視…:サーバの OS への不正なログインを監視する仕組みだと述べています。守る対象がアプリケーションではなく OS の認証で、この用語が指す仕組みとは対象の層が違います。
- エファイルへのマルウェア感染を監視し,検出…:ファイルへのマルウェア感染を監視して検出する仕組みだと述べています。これはマルウェア対策ソフトの働きで、Web の要求や応答を見る仕組みの説明にはあたりません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:平成31年度 春期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 秋期 午前 問36:"エクスプロイト"に該当する行為(マルウェア)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(WAF)
- 令和4年度 秋期 午前 問42:WAFによる防御が有効な攻撃(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)