令和4年度 春期 午前Ⅱ 問14
アプリケーションセキュリティ
HSTSに関する問題
HTTP Strict Transport Security(HSTS)の動作はどれか。
- アHTTP over TLS(HTTPS)によって接続しているとき,EV SSL 証明書であることを利用者が容易に識別できるように,Web ブラウザのアドレス表示部分を緑色に表示する。
- イWeb サーバからコンテンツをダウンロードするとき,どの文字列が秘密情報かを判定できないように圧縮する。
- ウWeb サーバと Web ブラウザとの間の TLS のハンドシェイクにおいて,一度確立したセッションとは別の新たなセッションを確立するとき,既に確立したセッションを使って改めてハンドシェイクを行う。
- エWeb サイトにアクセスすると,Web ブラウザは,以降の指定された期間,当該サイトには全て HTTPS によって接続する。
答えと解説を見る
✓ これが正解エWeb サイトにアクセスすると,Web ブラウザは,以降の指定された期間,当該サイトには全て HTTPS によって接続する。
解説
一度アクセスしたサイトへ、指定期間は必ず HTTPS で接続させる仕組みです。
HSTS は、Web サイトが応答のヘッダで、今後は HTTPS だけで接続するようブラウザに指示する仕組みです。指示を受けたブラウザは、指定された期間、そのサイトへの接続を全て HTTPS で行います。利用者が http で始まる URL を入力したり、そのようなリンクをたどったりしても、ブラウザが自動で HTTPS に切り替えます。これにより、接続を暗号化されない通信に引き込んで盗聴や改ざんを行う中間者攻撃を防ぎやすくなります。動作の主役がブラウザであり、期間を指定して接続方法を固定する点を押さえておくと区別できます。
ほかの選択肢はなぜ違うのか
- アHTTP over TLS(HTTPS)…:アドレス表示部分を緑色にして EV SSL 証明書だと分かるようにするのは、ブラウザの表示の工夫です。接続方法を HTTPS に固定する働きはないので、HSTS の動作とは無関係です。
- イWeb サーバからコンテンツをダウンロー…:どの文字列が秘密情報かを判定できないよう圧縮を工夫するのは、圧縮後の長さから秘密を推し量る攻撃への対策です。HTTPS での接続を強制する HSTS の動作ではありません。
- ウWeb サーバと Web ブラウザとの間…:確立したセッションを使って改めてハンドシェイクを行うのは、TLS のセッションの再交渉の説明です。サイトへの接続方法を一定期間 HTTPS に固定する仕組みとは別物です。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(セッション)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(セッション)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)