令和6年度 春期 午前Ⅱ 問13
アプリケーションセキュリティ
HTTP Strict Transport Security(HSTS)の動作はどれか。
- アHTTP over TLS(HTTPS)によって接続しているとき,接続先のサーバ証明書が EV SSL 証明書である場合とない場合で,Web ブラウザのアドレス表示部分の表示を変える。
- イWeb サーバからコンテンツをダウンロードするとき,どの文字列が秘密情報かを判定できないように圧縮する。
- ウWeb サーバと Web ブラウザとの間の TLS のハンドシェイクにおいて,一度確立したセッションとは別の新たなセッションを確立するとき,既に確立したセッションを使って改めてハンドシェイクを行う。
- エWeb ブラウザは,Web サイトにアクセスすると,以降の指定された期間,当該サイトには全て HTTPS によって接続する。
答えと解説を見る
✓ これが正解エWeb ブラウザは,Web サイトにアクセスすると,以降の指定された期間,当該サイトには全て HTTPS によって接続する。
解説
HSTS では、指定期間そのサイトへ必ず HTTPS で接続します。
HTTP Strict Transport Security(HSTS)は、Web サーバが応答の HTTP ヘッダーで、このサイトには今後 HTTPS で接続するように、と Web ブラウザに指示する仕組みです。ヘッダーには有効な期間も書かれており、Web ブラウザはその期間中、利用者が http で始まる URL を入力したりリンクを開いたりしても、自分で HTTPS に切り替えて接続します。最初の平文の通信を経由しないので、通信を途中で HTTP に引き戻して盗聴する攻撃を防げます。動作の要点は、Web ブラウザが一定期間、そのサイトへの接続を HTTPS に固定することです。
ほかの選択肢はなぜ違うのか
- アHTTP over TLS(HTTPS)…:EV SSL 証明書かどうかでアドレス表示部分の見え方を変えるのは、Web ブラウザの証明書表示の機能です。接続に使うプロトコルを固定する仕組みとは関係がありません。
- イWeb サーバからコンテンツをダウンロー…:秘密情報を推測されないように圧縮を工夫するのは、圧縮後のサイズの違いから秘密を盗み出す攻撃への対策の話です。接続に使うプロトコルを指定する仕組みの動作ではありません。
- ウWeb サーバと Web ブラウザとの間…:確立済みのセッションを使ってハンドシェイクをやり直すのは、TLS の再ネゴシエーションの説明です。暗号の条件を結び直すための手順で、接続方式を指定する仕組みの動作ではありません。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問13
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(セッション)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和6年度 春期 午前Ⅱ 問15:DNS CAAに関する問題(サーバ証明書)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(HTTPS)
- 令和4年度 春期 午前Ⅱ 問14:HSTSに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)