令和元年度 秋期 午前Ⅱ 問14
セキュアプロトコル
TLSのセキュリティ上の効果
Web サイトにおいて,全ての Web ページを TLS で保護するよう設定する常時 SSL/TLS のセキュリティ上の効果はどれか。
- アWeb サイトでの SQL 組立て時にエスケープ処理が施され,SQL インジェクション攻撃による個人情報などの非公開情報の漏えいやデータベースに蓄積された商品価格などの情報の改ざんを防止する。
- イWeb サイトへのアクセスが人間によるものかどうかを確かめ,Web ブラウザ以外の自動化された Web クライアントによる大量のリクエストへの応答を避ける。
- ウWeb サイトへのブルートフォース攻撃によるログイン試行を検出してアカウントロックし,Web サイトへの不正ログインを防止する。
- エWeb ブラウザと Web サイトとの間における中間者攻撃による通信データの漏えい及び改ざんを防止し,サーバ証明書によって偽りの Web サイトの見分けを容易にする。
答えと解説を見る
✓ これが正解エWeb ブラウザと Web サイトとの間における中間者攻撃による通信データの漏えい及び改ざんを防止し,サーバ証明書によって偽りの Web サイトの見分けを容易にする。
解説
常時 SSL/TLS は通信路を守り、偽サイトも見分けやすくします。
TLS は、ブラウザと Web サイトの間の通信路を守るための仕組みです。通信内容を暗号化して盗聴を防ぎ、改ざんを検知できるようにし、サーバ証明書によって接続先が本物のサイトであることを確かめます。これにより、通信の途中に割り込む中間者攻撃への備えになります。常時 SSL/TLS は、ログインの画面などの一部だけでなく、全ての Web ページをこの仕組みで保護する設定です。一部のページだけを保護していると、保護していないページから Cookie が漏れたり、途中で内容を書き換えられたりする隙が残ります。見分ける軸は、TLS が守るのは通信路であり、Web アプリケーションの作りの弱点やアクセスの仕方までは守らないという点です。
ほかの選択肢はなぜ違うのか
- アWeb サイトでの SQL 組立て時にエ…:SQL を組み立てるときのエスケープ処理は、Web アプリケーションの実装で行う対策です。通信を暗号化しても、サーバに届いた入力によって SQL インジェクション攻撃が成り立つことは変わりません。
- イWeb サイトへのアクセスが人間によるも…:アクセスしているのが人間かどうかを確かめて自動化されたクライアントを退けるのは、CAPTCHA などの仕組みの働きです。通信を暗号化しても、相手が人間かプログラムかは判別できません。
- ウWeb サイトへのブルートフォース攻撃に…:ブルートフォース攻撃によるログイン試行を検出してアカウントをロックするのは、認証の仕組みの側で行う対策です。暗号化された通信の上でも、パスワードを繰り返し試す攻撃自体はできます。
この問題の用語
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- ブルートフォース攻撃利用者IDを一つ決めて、パスワードになりうる文字の並びを片端から試す総当たりの攻撃。暗号の鍵を総当たりで割り出す手口も、こう呼びます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和6年度 春期 午前Ⅱ 問15:DNS CAAに関する問題(サーバ証明書)
- 令和5年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(アカウント)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:ブルートフォース攻撃に関する問題(ブルートフォース攻撃)
- 平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問8:辞書攻撃に関する問題(ブルートフォース攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)