過去問解きまくり研究所 ホーム

平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4

情報セキュリティ対策

WAFの設置場所

図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策としてネットワークのパケットをキャプチャして WAF による検査を行うとき,WAF の設置場所として最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。

〔図〕
PC,PC,PC(3台)── インターネット
インターネット ──[a:HTTPS]── ファイアウォール
ファイアウォール ──[b:HTTPS]── SSLアクセラレータ
SSLアクセラレータ ──[c:HTTP]── Webサーバ
Webサーバ ──[d:データベースアクセス用サービス]── データベースサーバ

答えと解説を見る

✓ これが正解ウc

解説

WAF は復号できないので、平文の HTTP が流れる c に置きます。

WAF は、Web アプリケーションへの要求の中身を調べて、攻撃に当たる通信を見つける仕組みです。中身を調べるには、通信が読める状態で流れている必要があります。設問では、WAF に暗号を復号する機能はないとされています。図の構成では、インターネットから SSLアクセラレータまでは HTTPS で暗号化されたまま流れ、SSLアクセラレータで復号された後に HTTP として Web サーバへ届きます。平文の HTTP が流れ、しかも Web サーバの手前に当たる区間が、置き場所の答えです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成25年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)