過去問解きまくり研究所 ホーム

令和5年度 科目A 問10

セキュリティ

WAFの設置場所

図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。

システム構成図:

PC    PC    PC
 └─────┼─────┘
  インターネット
       │ HTTPS  a
  ファイアウォール
       │ HTTPS  b
  SSLアクセラレータ
       │ HTTP  c
  Webサーバ
       │ データベースアクセス用サービス  d
  データベースサーバ
答えと解説を見る

✓ これが正解ウc

解説

復号後のHTTPが流れるSSLアクセラレータとWebサーバの間に置きます。

WAFは、Webアプリケーションへのリクエストの中身を検査し、Webアプリケーションの脆弱性を狙う攻撃を検知して遮断する仕組みです。見分ける軸は、その区間の通信をWAFが読める状態かどうかと、Webアプリケーションへの通信がそこを通るかどうかです。図では、インターネットからファイアウォールを経てSSLアクセラレータまでの区間はHTTPSで暗号化されています。この問題のWAFには復号する機能がないため、暗号化された区間に置いても中身を検査できません。SSLアクセラレータで復号されたあと、HTTPのままWebサーバへ向かう区間cであれば、リクエストの中身を読んで検査できます。WAFは平文のHTTPが流れる場所で、Webサーバの手前に置くと覚えておくと、構成図の問題で迷いにくくなります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和5年度 基本情報技術者試験 科目A 問10

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)