平成28年度 春期 午前 問43
セキュリティ
クライアントと Web サーバの間において,クライアントから Web サーバに送信されたデータを検査して,SQL インジェクションなどの攻撃を遮断するためのものはどれか。
- アSSL-VPN 機能
- イWAF
- ウクラスタ構成
- エロードバランシング機能
答えと解説を見る
✓ これが正解イWAF
解説
Webアプリ宛の要求を読み取り、攻撃通信だけを遮る道具です。
クライアントと Web サーバの間に置き、送られてきた要求の中身まで踏み込んで見る道具を選ぶ問いです。判定の軸は、通信の中身をアプリケーションの意味の階層で読み取り、攻撃の形をした要求を拾って落とせるかどうかの一点にあります。SQL インジェクションのように、正しい形の HTTP 要求に埋め込まれる攻撃は、宛先やポート番号だけを見る仕組みでは通ってしまうからです。要求文字列の中身、たとえばパラメタの並びや記号の使われ方を、既知の攻撃らしさに照らして選り分けるのが Web Application Firewall で、この設問が求める役どころに当たります。だから、WAF と述べた記述が当たりました。他は、通信を秘匿する経路、可用性を高める並列運用、要求を割り振って偏りを均す仕組みで、いずれも役割が異なります。
ほかの選択肢はなぜ違うのか
- アSSL-VPN 機能:SSL-VPN 機能を挙げています。SSL の暗号化を使って離れた場所からの通信を安全な経路に包む道具でした。運ぶ中身が攻撃の形をしていても、経路を秘匿するだけでは中身の弁別にはなりません。
- ウクラスタ構成:クラスタ構成を挙げています。複数の機器を束ねて一台のように見せ、片方が止まっても続けられるようにする組み方でした。要求の中身を見て遮る営みそのものは、この構成には含まれません。
- エロードバランシング機能:ロードバランシング機能を挙げています。宛先の機器が複数あるときに要求を配って偏りを均す道具でした。処理量をならすのが仕事で、送られてきた要求が攻撃かどうかを判じる働きは持ちません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
出典:平成28年度 春期 基本情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 科目A 問10:WAFの説明(WAF)
- 令和5年度 科目A 問10:WAFの設置場所(WAF)
- 平成28年度 秋期 午前 問42:WAFの説明(WAF)
- 平成26年度 秋期 午前 問41:WAFに関する問題(WAF)
- 平成21年度 秋期 午前 問40:VPNに関する問題(VPN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)