技術的セキュリティ対策とセキュリティ製品|平成28年度 春期 情報セキュリティマネジメント試験 午前 問13
クライアントとWebサーバの間において,クライアントからWebサーバに送信されたデータを検査して,SQLインジェクションなどの攻撃を遮断するためのものはどれか。
- SSL-VPN機能
- ✓ これが正解WAF
- クラスタ構成
- ロードバランシング機能
解説
Webへの通信内容を検査して攻撃を遮断する仕組みです。
WAFは、Webアプリケーションに向かう通信の中身まで検査して、攻撃にあたるものを止める仕組みです。クライアントからWebサーバへ送られたデータそのものを読み、あらかじめ用意しておいた攻撃に特徴的なパターンと照らし合わせ、当てはまる形の要求が届いたらそのアクセスを遮断します。SQLインジェクションのように、送り込まれた文字列がWebアプリケーションの処理をゆがめる形の攻撃は、宛先や送信元だけを見ていても見分けられません。中身まで踏み込んで調べる仕組みをクライアントとWebサーバの間に置くことで、こうした攻撃を通信の段階で止められます。残りの三つは、通信を安全に運んだり、サーバ側の構成を整えたりするための仕組みであり、送られてきたデータが攻撃にあたるかどうかを判定するものではありません。
ほかの選択肢はなぜ違うのか
- 離れた場所からWebサーバへつなぐときに、経路を暗号化して安全に通信できるようにする機能とされます。途中で盗み見られることは防げますが、届いたデータの中身が攻撃にあたるかどうかまでは判定しません。
- 複数のサーバをまとめて一つのシステムのように動かし、一台が止まっても処理を続けられるようにする構成とされます。止まりにくさを高める工夫であって、届いたデータを調べる働きは持ちません。
- 届いた要求を複数のサーバへ振り分けて、一台あたりの負荷をならすための機能とされます。処理を分散させることが目的なので、要求の中身が攻撃かどうかを見分ける役目は担いません。
この問題に関係する言葉
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者が文字を入力できるため、その入力欄が攻撃の入口になりやすい部分です。
- VPN公衆回線の上に暗号化した通り道を作り、専用線のように使う仕組みです。通信路を守るものなので、Webアプリへの攻撃そのものを遮る役目はありません。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問13
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)