平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
ネットワークセキュリティ
DMZに関する問題
DMZ 上に公開している Web サーバで入力データを受け付け,内部ネットワークの DB サーバにそのデータを蓄積するシステムがある。インターネットから DMZ を経由してなされる DB サーバへの不正侵入対策の一つとして,DMZ と内部ネットワークとの間にファイアウォールを設置するとき,最も有効な設定はどれか。
〔図〕インターネット ── ファイアウォール / ファイアウォール ── DMZ(Webサーバ,DNSサーバ)/ ファイアウォール ── 内部ネットワーク(DBサーバ)
- アDB サーバの受信ポート番号を固定し,Web サーバから DB サーバの受信ポート番号への通信だけをファイアウォールで通す。
- イDMZ から DB サーバへの通信だけをファイアウォールで通す。
- ウWeb サーバの発信ポート番号は任意のポート番号を使用し,ファイアウォールでは,いったん終了した通信と同じ発信ポート番号を使った通信を拒否する。
- エWeb サーバの発信ポート番号を固定し,その発信ポート番号からの通信だけをファイアウォールで通す。
答えと解説を見る
✓ これが正解アDB サーバの受信ポート番号を固定し,Web サーバから DB サーバの受信ポート番号への通信だけをファイアウォールで通す。
解説
Web サーバから DB サーバの受信ポートへの通信だけを通します。
DB サーバを守るには、DMZ から内部ネットワークへ入れる通信をできるだけ狭く絞ることが大切です。業務に必要なのは、Web サーバが DB サーバにデータを渡す通信だけです。そこで、DB サーバが受け付けるポート番号を固定し、送信元を Web サーバ、あて先を DB サーバのそのポートに限った通信だけをファイアウォールで通します。こうすれば、DMZ 上のほかの機器や、DB サーバのほかのポートへの通信はすべて遮断されます。見分けの軸は、送信元とあて先の両方で最小限に絞れているかどうかです。
ほかの選択肢はなぜ違うのか
- イDMZ から DB サーバへの通信だけを…:DMZ からの通信をまとめて通すと、Web サーバ以外に DMZ に置かれた DNS サーバからの通信も通ります。DB サーバのどのポートあても許してしまうので、DMZ 上の機器が乗っ取られた場合に入り口が広く残ります。
- ウWeb サーバの発信ポート番号は任意のポ…:一度終わった通信と同じ発信ポート番号を拒否しても、新しい番号を使えば攻撃の通信は通ってしまいます。この設定は侵入を狙う通信とそうでない通信を区別する基準になっておらず、不正侵入の対策として効き目がありません。
- エWeb サーバの発信ポート番号を固定し,…:発信ポート番号は、送る側の機器が自由に決められる値です。送信元のポートだけで絞っても、どの機器から送られたか、DB サーバのどの番号へ向かうかは制限されません。攻撃者が同じ番号を使えば通過できてしまいます。
この問題の用語
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(DMZ)
- 平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4:WAFの設置場所(Webサーバ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)