平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
アプリケーションセキュリティ
クロスサイトスクリプティングによる攻撃を防止する対策はどれか。
- アWeb サーバに SNMP エージェントを常駐稼働させ,Web サーバの負荷状態を監視する。
- イWeb サーバの OS のセキュリティパッチについて,常に最新のものを適用する。
- ウWeb サイトへのデータ入力について,許容範囲を超えた大きさのデータの書込みを禁止する。
- エWeb サイトへの入力データを表示するときに,HTML で特別な意味をもつ文字のエスケープ処理を行う。
答えと解説を見る
✓ これが正解エWeb サイトへの入力データを表示するときに,HTML で特別な意味をもつ文字のエスケープ処理を行う。
解説
入力データを表示する際、HTMLで特別な意味をもつ文字をエスケープします。
クロスサイトスクリプティングは、利用者の入力に紛れ込ませたスクリプトが Web ページにそのまま出力され、ブラウザで実行されてしまう脆弱性を突く攻撃です。対策の中心は、入力データを画面に表示するときに、HTML で特別な意味をもつ文字をエスケープ処理することです。不等号やアンパサンド、引用符などを文字参照に置き換えると、ブラウザはそれをタグではなくただの文字として表示します。見分けるときは、その対策がスクリプトを出力に混ぜない働きをもつかどうかを確かめます。
ほかの選択肢はなぜ違うのか
- アWeb サーバに SNMP エージェント…:SNMP エージェントで Web サーバの負荷を見張るのは、稼働状況を把握するための運用の手段です。ページに埋め込まれたスクリプトを無害にする働きはありません。
- イWeb サーバの OS のセキュリティパ…:OS のセキュリティパッチは OS の脆弱性をふさぐものです。この攻撃は Web アプリケーションの出力の作り方の弱点を突くため、OS を最新にしても防げません。
- ウWeb サイトへのデータ入力について,許…:許容範囲を超える大きさのデータを書き込ませないのは、バッファオーバフローを防ぐための対策です。短いスクリプトなら範囲内に収まるので、この攻撃は止まりません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和4年度 春期 午前Ⅱ 問1(クロスサイトスクリプティング)
- 令和3年度 春期 午前Ⅱ 問12:SQLインジェクションの問題(クロスサイトスクリプティング)
- 平成29年度 春期 午前Ⅱ 問8:IaaSに関する問題(セキュリティパッチ)
- 平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13:ゼロデイ攻撃の特徴(セキュリティパッチ)
- 平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7(セキュリティパッチ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)