令和3年度 秋期 午前Ⅱ 問6
ネットワークセキュリティ
ファイアウォールに関する問題
ファイアウォールにおけるステートフルパケットインスペクションの特徴はどれか。
- アIP アドレスの変換が行われることによって,内部のネットワーク構成を外部から隠蔽できる。
- イ暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断できる。
- ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させることができる。
- エパケットのデータ部をチェックして,アプリケーション層での不正なアクセスを防止できる。
答えと解説を見る
✓ これが正解ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させることができる。
解説
通過した要求を覚え、それに対応する戻りのパケットだけを通します。
ステートフルパケットインスペクションは、ファイアウォールが通信の状態を記録しておき、その記録に照らして通過の可否を判断する方式です。内側から外へ出ていったリクエストパケットを覚えておき、それに対応付けられる戻りのパケットだけを通過させます。単純なパケットフィルタリングでは、一つ一つのパケットを規則と照らすだけなので、戻りの通信のために広めに通り道を開けておく必要があります。ステートフル方式なら、やり取りの経過に合った応答だけを動的に許可できるので、余分な通り道を減らせます。ステートフルという名前が、状態を覚えることを指していると押さえると判断しやすくなります。
ほかの選択肢はなぜ違うのか
- アIP アドレスの変換が行われることによっ…:IP アドレスを変換して内部のネットワーク構成を外から見えにくくするのは、アドレス変換の機能の働きです。通信の状態を記録して戻りを判断する仕組みとは別の機能です。
- イ暗号化されたパケットのデータ部を復号して…:暗号化されたパケットのデータ部を復号して中身を確かめるのは、暗号化通信を検査する別の機能の説明です。やり取りの経過を記録して判断するという、この方式の定義には当たりません。
- エパケットのデータ部をチェックして,アプリ…:パケットのデータ部を調べてアプリケーション層での不正なアクセスを防ぐのは、アプリケーションの中身まで見るタイプのファイアウォールの働きです。通信の状態の記録とは観点が異なります。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和7年度 春期 午前Ⅱ 問8:コネクトバックの説明(復号)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問9:量子暗号の特徴(復号)
- 令和5年度 春期 午前Ⅱ 問7:暗号利用モードに関する問題(復号)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)