平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
情報セキュリティ対策
WAFの設置場所
図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策としてネットワークのパケットをキャプチャして WAF による検査を行うとき,WAF の設置場所として最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。
〔図〕
PC,PC,PC(3台)── インターネット
インターネット ──[a:HTTPS]── ファイアウォール
ファイアウォール ──[b:HTTPS]── SSLアクセラレータ
SSLアクセラレータ ──[c:HTTP]── Webサーバ
Webサーバ ──[d:データベースアクセス用サービス]── データベースサーバ
- アa
- イb
- ウc
- エd
答えと解説を見る
✓ これが正解ウc
解説
WAF は復号できないので、平文の HTTP が流れる c に置きます。
WAF は、Web アプリケーションへの要求の中身を調べて、攻撃に当たる通信を見つける仕組みです。中身を調べるには、通信が読める状態で流れている必要があります。設問では、WAF に暗号を復号する機能はないとされています。図の構成では、インターネットから SSLアクセラレータまでは HTTPS で暗号化されたまま流れ、SSLアクセラレータで復号された後に HTTP として Web サーバへ届きます。平文の HTTP が流れ、しかも Web サーバの手前に当たる区間が、置き場所の答えです。
ほかの選択肢はなぜ違うのか
- アa:インターネットとファイアウォールの間を流れるのは HTTPS の通信で、中身は暗号化されています。復号する機能を持たない WAF をここに置いても、要求の内容を読めないので攻撃を見分けられません。
- イb:ファイアウォールを通過した後も、暗号を解く機器に届くまでは HTTPS のままです。暗号化された区間であることは入口側と変わらず、復号できない WAF には要求の中身が見えないので検査になりません。
- エd:Web サーバとデータベースサーバの間を流れるのは、データベースにアクセスするための通信です。WAF が検査の対象とする Web アプリケーションへの要求はこの区間を通らないので、置き場所として合いません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和7年度 春期 午前Ⅱ 問8:コネクトバックの説明(復号)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(WAF)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6:DMZに関する問題(Webサーバ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)