令和4年度 秋期 午前 問42
セキュリティ
WAFによる防御が有効な攻撃
WAF による防御が有効な攻撃として,最も適切なものはどれか。
- アDNS サーバに対する DNS キャッシュポイズニング
- イREST API サービスに対する API の脆弱性を狙った攻撃
- ウSMTP サーバの第三者不正中継の脆弱性を悪用したフィッシングメールの配信
- エ電子メールサービスに対する電子メール爆弾
答えと解説を見る
✓ これが正解イREST API サービスに対する API の脆弱性を狙った攻撃
解説
守れるのは HTTP の中身だけです。
設問は、WAF による防御が有効な攻撃として最も適切なものを選ばせています。この機器の名は Web アプリケーションファイアウォールを縮めたもので、頭の一語がそのまま守備範囲を言い当てています。軸は、挙げられた攻撃が Web のやり取りの上で起きているかどうかです。通してよい相手とポートを選別する装置が IP アドレスとポート番号だけを見るのに対し、この機器は要求の URL、ヘッダ、パラメータ、本文まで踏み込んで読み、入力に紛れ込ませた命令やスクリプトを弾きます。裏を返せば、別のプロトコルの上で起きる出来事は目に入りません。正解は、REST API サービスに対する API の脆弱性を狙った攻撃です。画面を持たない呼び出しであっても、行き先も見出しも引数も Web のやり取りのままなので、そのまま検査の対象になります。
ほかの選択肢はなぜ違うのか
- アDNS サーバに対する DNS キャッシ…:名前解決を担うサーバの応答を偽の内容ですり替える手口で、舞台は 53 番ポートを使う問合せです。備えとなるのは署名付きの応答や問合せ元の絞り込みであり、Web の要求を読む装置の出番ではありません。
- ウSMTP サーバの第三者不正中継の脆弱性…:メールを転送するサーバの設定の緩さを突き、無関係な差出人の配送まで引き受けさせる手口です。締めるべきは中継を許す範囲と送信時の利用者確認で、これも別のプロトコルの上で起きています。
- エ電子メールサービスに対する電子メール爆弾:大量のメールを送り付けて相手の受信環境を埋め尽くす、物量による妨害です。効くのは流量の制限や受信側でのふるい分けであって、要求の中身を一件ずつ読み解く仕組みでは止まりません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- SMTP電子メールを送り出すときに使う取り決め。受け取る側の取り決めとは別なので、送信と受信で設定が分かれます。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
出典:令和4年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問33:ウェルノウンポートに関する問題(SMTP)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(フィッシング)
- 平成31年度 春期 午前 問45:WAFの説明(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)