平成26年度 秋期 午前 問41
セキュリティ
WAFに関する問題
WAF(Web Application Firewall)を利用する目的はどれか。
- アWeb サーバ及び Web アプリケーションに起因する脆弱性への攻撃を遮断する。
- イWeb サーバ内でワームの侵入を検知し,ワームの自動駆除を行う。
- ウWeb サーバのコンテンツ開発の結合テスト時に Web アプリケーションの脆弱性や不整合を検知する。
- エWeb サーバのセキュリティホールを発見し,OS のセキュリティパッチを適用する。
答えと解説を見る
✓ これが正解アWeb サーバ及び Web アプリケーションに起因する脆弱性への攻撃を遮断する。
解説
Web アプリの脆弱性を突く攻撃を通信の段で遮断します。
WAF は Web アプリケーションファイアウォールの略で、Web サーバの手前に置いて、行き交う通信の中身を検査する仕組みです。ファイアウォールという名のとおり、その働きは止めることにあります。判定の軸は二つです。一つ目は、いつ働くかです。開発を進めている段ではなく、公開して動かしている最中に働きます。二つ目は、何をするかです。見つけて知らせるのでも、弱点そのものを直すのでもなく、攻撃の形をした要求をその場で通さないのが役目です。正解にあたるのは、Web サーバ及び Web アプリケーションに起因する脆弱性への攻撃を遮断すると述べた選択肢で、二つの軸がどちらも合っています。ポート番号だけで通す通さないを決める従来の関門では足りないのは、この種の攻撃が正しいポートに正しい形で届くためです。
ほかの選択肢はなぜ違うのか
- イWeb サーバ内でワームの侵入を検知し,…:サーバの中に入り込んだワームを見つけ、自動で取り除くという内容です。入られた後に取り除く働きであって、届いた要求をその場で通さないという働きとは、受け持つ段が違います。
- ウWeb サーバのコンテンツ開発の結合テス…:コンテンツ開発の結合テストの段で、脆弱性や不整合を検知するという内容です。見つけるところで終わっているうえに、働く時点が公開前なので、二つの軸から二重に外れます。
- エWeb サーバのセキュリティホールを発見…:セキュリティホールを発見し、OS のセキュリティパッチを適用するという内容です。弱点そのものを直す手当てであり、直せないまま守り続けるという役目とは向きが反対になります。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- ワーム他のプログラムに寄生せず、自分の複製を作って自力で広がるマルウェアです。ネットワークやリムーバブルメディアを媒介にして感染を広げます。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成26年度 秋期 基本情報技術者試験 午前 問41
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和7年度 科目A 問10:WAFの説明(WAF)
- 平成29年度 秋期 午前 問41:ワームの特徴(ワーム)
- 平成27年度 春期 午前 問45:スマートフォンに関する問題(セキュリティパッチ)
- 平成22年度 春期 午前 問44:WAFに関する問題(セキュリティパッチ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)