平成25年度 秋期 午前 問41
セキュリティ
SQLインジェクションの問題
クライアントと Web サーバの間において,クライアントから Web サーバに送信されたデータを検査して,SQL インジェクションなどの攻撃を遮断するためのものはどれか。
- アSSL-VPN 機能
- イWAF
- ウクラスタ構成
- エロードバランシング機能
答えと解説を見る
✓ これが正解イWAF
解説
通信の中身を検査して攻撃の要求を落とす仕組みです。
クライアントと Web サーバの間に置いて、送られてきたデータを検査する道具を選ぶ問いです。SQL インジェクションのような攻撃は、あて先も形も正しい要求の中に、文字列として紛れ込ませる形で運ばれてきます。ですから、あて先や番号だけを手掛かりに通すか通さないかを決める仕組みでは、これを止められません。止めるには、届いた要求の中身を読み解き、攻撃らしい書き方を拾って落とす必要があります。WAF はその役目を担う仕組みとして知られており、設問が求めているものに当たります。判定の軸は、その道具が要求の中身そのものを読み取って弁別できるかどうかです。中身に触れない仕組みは、通信に関わる役目を持っていても、この問いの答えにはなりません。
ほかの選択肢はなぜ違うのか
- アSSL-VPN 機能:SSL-VPN 機能は、離れた場所からの通信を暗号で包み、安全な通り道をつくるためのものです。運ばれる荷物が攻撃であっても、通り道を秘密に保つ働きは、その荷物の良し悪しを判じません。
- ウクラスタ構成:クラスタ構成は、複数の機器を束ねて一台のようにはたらかせ、一部が止まっても処理を続けられるようにする組み方です。止まりにくさを高めるための構成であって、届いたデータを調べる働きは備えていません。
- エロードバランシング機能:ロードバランシング機能は、処理をする機器が複数あるときに、要求を配って負荷の偏りをならすものです。どこへ渡すかを決めるだけなので、渡す前にその要求が攻撃かどうかを判じる役目は持ちません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
出典:平成25年度 秋期 基本情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 科目A 問10:WAFの説明(WAF)
- 令和5年度 科目A 問10:WAFの設置場所(WAF)
- 平成28年度 秋期 午前 問42:WAFの説明(WAF)
- 平成26年度 秋期 午前 問41:WAFに関する問題(WAF)
- 平成21年度 秋期 午前 問40:VPNに関する問題(VPN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)