平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
アプリケーションセキュリティ
クロスサイトスクリプティングによる攻撃へのセキュリティ対策に該当するものはどれか。
- アOS のセキュリティパッチを適用することによって,Web サーバへの侵入を防止する。
- イWeb アプリケーションがクライアントに入力データを表示する場合,データ内の特殊文字を無効にする処理を行う。
- ウWeb サーバに SNMP エージェントを常駐稼働させることによって,攻撃を検知する。
- エ許容範囲を超えた大きさのデータの書込みを禁止し,Web サーバへの侵入を防止する。
答えと解説を見る
✓ これが正解イWeb アプリケーションがクライアントに入力データを表示する場合,データ内の特殊文字を無効にする処理を行う。
解説
表示時に入力データの特殊文字を無効にするのが対策です。
クロスサイトスクリプティングは、Web アプリケーションが入力されたデータをそのままページに表示してしまう欠陥を突く攻撃です。攻撃者が入力にスクリプトを仕込むと、それを含むページが利用者のブラウザで開かれたときにスクリプトが実行され、クッキーの盗み出しなどにつながります。対策の基本は、入力データを画面に出すときに、不等号やアンパサンドのように HTML として特別な意味を持つ文字を無効にする処理を行うことです。こうすればスクリプトはただの文字として表示され、実行されません。狙われるのは Web サーバではなく利用者のブラウザだという点が、判断の軸になります。
ほかの選択肢はなぜ違うのか
- アOS のセキュリティパッチを適用すること…:OS のセキュリティパッチは、OS の脆弱性を突いた侵入を防ぐためのものです。この攻撃は Web アプリケーションの出力処理の欠陥を突くので、OS を更新しても防げません。
- ウWeb サーバに SNMP エージェント…:SNMP のエージェントは、機器の状態を管理側へ知らせる監視や管理のための仕組みです。スクリプトの埋め込みを防ぐ働きはなく、この攻撃への対策には当たりません。
- エ許容範囲を超えた大きさのデータの書込みを…:許容範囲を超えた大きさのデータの書込みを禁止するのは、バッファオーバフローへの対策です。スクリプトがページに出力されて実行される問題とは狙いが異なります。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和4年度 春期 午前Ⅱ 問1(クロスサイトスクリプティング)
- 令和3年度 春期 午前Ⅱ 問12:SQLインジェクションの問題(クロスサイトスクリプティング)
- 平成29年度 春期 午前Ⅱ 問8:IaaSに関する問題(セキュリティパッチ)
- 平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12(セキュリティパッチ)
- 平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13:ゼロデイ攻撃の特徴(セキュリティパッチ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)