平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
情報セキュリティ管理
WAFの導入を含むもの
PCI データセキュリティ基準(PCI DSS Version 2.0)の要件のうち,詳細要件の選択肢として,WAF の導入を含むものはどれか。
- ア要件 1:カード会員データを保護するために,ファイアウォールをインストールして構成を維持すること
- イ要件 3:保存されるカード会員データを保護すること
- ウ要件 6:安全性の高いシステムとアプリケーションを開発し,保守すること
- エ要件 7:カード会員データへのアクセスを,業務上必要な範囲内に制限すること
答えと解説を見る
✓ これが正解ウ要件 6:安全性の高いシステムとアプリケーションを開発し,保守すること
解説
WAF の導入は、アプリケーションの開発と保守を扱う要件に含まれます。
PCI DSS は、クレジットカードの会員データを守るために、カード業界が定めたセキュリティ基準です。いくつかの要件があり、それぞれに詳細要件が付いています。WAF(Web アプリケーションファイアウォール)は、Web アプリケーションへの攻撃を通信の中身から見つけて止める仕組みです。守る対象がアプリケーションなので、安全性の高いシステムとアプリケーションの開発と保守を求める要件 6 に入ります。出題当時の版の要件 6 の詳細要件には、公開している Web アプリケーションを、コードのレビューか WAF の導入のどちらかで守ることを求めるものがあり、WAF の導入がその選択肢の一つになっています。
ほかの選択肢はなぜ違うのか
- ア要件 1:カード会員データを保護するため…:要件 1 は、ネットワークの境界に置く通常のファイアウォールの導入と設定の維持を求めるものです。名前が似ていますが、アプリケーションの通信を検査する WAF とは別物です。
- イ要件 3:保存されるカード会員データを保…:要件 3 は、保存されているカード会員データを暗号化やマスキングなどで守ることを求めるものです。蓄積したデータ自体の保護が対象で、WAF の導入は含まれません。
- エ要件 7:カード会員データへのアクセスを…:要件 7 は、カード会員データを見られる人を、業務上必要な範囲の担当者に限るアクセス制御の要件です。攻撃の通信を止める WAF の導入とは扱う内容が違います。
この問題の用語
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 保守動いているシステムを使い続けられるように、点検や修正、更新を続ける作業です。障害の修正だけでなく、環境の変化に合わせた手直しも含みます。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(WAF)
- 令和6年度 春期 午前Ⅱ 問25:ITに係る全般統制に該当するもの(保守)
- 令和5年度 春期 午前Ⅱ 問10:WAFに関する問題(WAF)
- 令和元年度 秋期 午前Ⅱ 問9(PCI DSS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)