平成22年度 春期 午前 問44
セキュリティ
WAFに関する問題
WAF(Web Application Firewall)を利用する目的はどれか。
- アWeb サーバ及びアプリケーションに起因する脆弱性への攻撃を遮断する。
- イWeb サーバ内でワームの侵入を検知し,ワームの自動駆除を行う。
- ウWeb サーバのコンテンツ開発の結合テスト時にアプリケーションの脆弱性や不整合を検知する。
- エWeb サーバのセキュリティホールを発見し,OS のセキュリティパッチを適用する。
答えと解説を見る
✓ これが正解アWeb サーバ及びアプリケーションに起因する脆弱性への攻撃を遮断する。
解説
アプリケーションを狙う要求をその場で遮る仕組みです。
WAF は、Web サーバとその上で動くアプリケーションの手前に置かれ、やり取りされる要求の中身を見て、脆弱性を突こうとするものを届かせずに遮る仕組みです。守る層はネットワークの下回りではなくアプリケーションの側で、弱点そのものを直すのではなく、弱点を突く要求を通さないことで被害を防ぎます。判定の軸は、その働きが要求を通す前に止める側にあるのか、それとも弱点を見つけたり塞いだりする側の作業にあるのかです。設問が問う目的に当たるのは、Web サーバ及びアプリケーションに起因する脆弱性への攻撃を遮断すると述べたものでした。
ほかの選択肢はなぜ違うのか
- イWeb サーバ内でワームの侵入を検知し,…:サーバの内部に入り込んだワームを見つけ出し、自動で取り除くと述べています。すでに入られた後に取り除く働きであり、手前で通信をせき止める役目とは受け持つ場面が異なりました。
- ウWeb サーバのコンテンツ開発の結合テス…:開発中の結合テストの段階で弱点や食い違いを見つけると述べています。作っている途中に欠陥を洗い出す作業であり、公開後に届く要求を選り分ける役目には当たりません。
- エWeb サーバのセキュリティホールを発見…:セキュリティホールを見つけ出して修正プログラムを当てると述べています。OS の側の弱点を塞ぐ保守の作業であり、届いた要求を検査して通すか止めるかを決める働きではありません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ワーム他のプログラムに寄生せず、自分の複製を作って自力で広がるマルウェアです。ネットワークやリムーバブルメディアを媒介にして感染を広げます。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成22年度 春期 基本情報技術者試験 午前 問44
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和7年度 科目A 問10:WAFの説明(WAF)
- 平成29年度 秋期 午前 問41:ワームの特徴(ワーム)
- 平成27年度 春期 午前 問45:スマートフォンに関する問題(セキュリティパッチ)
- 平成26年度 秋期 午前 問41:WAFに関する問題(セキュリティパッチ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)