令和4年度 秋期 午前Ⅱ 問11
アプリケーションセキュリティ
クリックジャッキングに関する問題
クリックジャッキング攻撃に有効な対策はどれか。
- アcookie に,HttpOnly 属性を設定する。
- イcookie に,Secure 属性を設定する。
- ウHTTP レスポンスヘッダーに,Strict-Transport-Security を設定する。
- エHTTP レスポンスヘッダーに,X-Frame-Options を設定する。
答えと解説を見る
✓ これが正解エHTTP レスポンスヘッダーに,X-Frame-Options を設定する。
解説
X-Frame-Optionsでフレーム内表示を制限するのが対策です。
クリックジャッキングは、正規の Web ページを透明にしたフレームの中に読み込み、罠のページの上に重ねて表示する攻撃です。利用者は見えているボタンを押したつもりでも、実際には透明な正規ページの操作をさせられます。この攻撃は、正規ページが他のサイトのフレームに入れられることが前提です。そこで HTTP レスポンスヘッダーに X-Frame-Options を設定し、自分のページをフレーム内に表示させない、または同じサイトからだけ許すように指示します。四つの対策はどれも Web のセキュリティ対策ですが、それぞれが防ぐ攻撃は異なります。
ほかの選択肢はなぜ違うのか
- アcookie に,HttpOnly 属性…:cookie に HttpOnly 属性を付けると、ページ上のスクリプトからその cookie を読み取れなくなります。クロスサイトスクリプティングで cookie を盗まれるのを防ぐ対策であり、ページを重ねてクリックさせる攻撃は防げません。
- イcookie に,Secure 属性を設…:cookie に Secure 属性を付けると、HTTPS の通信のときにだけ cookie が送られるようになります。暗号化されない通信での盗聴を防ぐ対策であって、正規ページを透明なフレームに入れられることは止められません。
- ウHTTP レスポンスヘッダーに,Stri…:Strict-Transport-Security を設定すると、ブラウザはそれ以後その Web サイトへ HTTPS で接続するようになります。通信の暗号化を強制して盗聴や改ざんを防ぐものであり、ページのフレーム表示の可否は制御しません。
この問題の用語
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。ログインの状態や買い物かごの中身などを、次のアクセスでも保てます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問11
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問16(HTTP)
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(cookie)
- 令和5年度 春期 午前Ⅱ 問3:SAML認証の流れ(cookie)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1:クリックジャッキングに関する問題(クリックジャッキング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)