令和6年度 春期 午前 問41
セキュリティ
WAFによる防御が有効な攻撃
WAF による防御が有効な攻撃として,最も適切なものはどれか。
- アDNS サーバに対する DNS キャッシュポイズニング
- イREST API サービスに対する API の脆弱性を狙った攻撃
- ウSMTP サーバの第三者不正中継の脆弱性を悪用したフィッシングメールの配信
- エ電子メールサービスに対する大量,かつ,サイズの大きな電子メールの配信
答えと解説を見る
✓ これが正解イREST API サービスに対する API の脆弱性を狙った攻撃
解説
守れるのは Web の要求として届く攻撃です。
設問は、WAF による防御が有効な攻撃を選ばせています。軸になるのは、その攻撃が Web の要求として飛んでくるかどうかという一点です。WAF は Web サーバの手前に置き、やり取りされる HTTP や HTTPS の中身、すなわち引数や見出しや本文まで見て、攻撃らしい要求をはじく仕組みです。宛先とポートまでしか見ない一般的なファイアウォールと違うのはこの点で、裏を返せば、その位置を通らない通信は初めから視界に入りません。REST API は HTTP で呼び出す Web の仕組みですから、その API の弱点を突く攻撃は要求としてこの検査の前を通ります。したがって、REST API サービスに対する脆弱性を狙った攻撃が正解です。この型の設問は、それぞれの攻撃がどの経路を流れるかを一語で言い直すと片が付きます。
ほかの選択肢はなぜ違うのか
- アDNS サーバに対する DNS キャッシ…:名前解決の応答を偽って別の宛先へ導く攻撃です。やり取りが起きるのは問合せの経路であり、Web サーバの手前に置いた検査には流れてきません。備えとしては応答に署名を付ける方式や、問い合わせる側の設定の見直しが挙がります。
- ウSMTP サーバの第三者不正中継の脆弱性…:電子メールを中継する側の設定の穴を突かれた話です。直す場所はメールを送り出すサーバの中継の設定であり、要求の中身を調べる位置には、この通信そのものが届きません。
- エ電子メールサービスに対する大量,かつ,サ…:大きな電子メールを大量に送りつけ、処理を詰まらせるものです。これもメールを運ぶ経路で起きるので、一つずつ要求を調べる仕組みでは受け止められません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- SMTP電子メールを送り出すときに使う取り決め。受け取る側の取り決めとは別なので、送信と受信で設定が分かれます。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
出典:令和6年度 春期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問36:脆弱性に関する問題(HTTP)
- 令和7年度 春期 午前 問33:ウェルノウンポートに関する問題(SMTP)
- 令和4年度 秋期 午前 問42:WAFによる防御が有効な攻撃(フィッシング)
- 平成31年度 春期 午前 問45:WAFの説明(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)