技術的セキュリティ対策とセキュリティ製品|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問20
WAFの説明として,適切なものはどれか。
- DMZに設置されているWebサーバへの侵入を外部から実際に試みる。
- TLSによる暗号化と復号の処理をWebサーバではなく専用のハードウェアで行うことによって,WebサーバのCPU負荷を軽減するために導入する。
- システム管理者が質問に答える形式で,自組織の情報セキュリティ対策のレベルを診断する。
- ✓ これが正解特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して,不正な通信を遮断する。
解説
Webアプリへの通信内容を検査し不正な通信を遮断する仕組みです。
WAFは、Webアプリケーションに向かう通信の中身まで読んで、攻撃にあたるものを止める仕組みです。宛先や送信元、使われている番号を手掛かりに通す通さないを決めるファイアウォールと違い、WAFはWebアプリケーションへの要求の内容そのものを検査します。あらかじめ用意しておいた攻撃に特徴的なパターンと照らし合わせ、当てはまる形の要求が届いたら、そのアクセスを遮断するという働き方です。特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して不正な通信を遮断する、という記述が、この仕組みをそのまま述べたものになります。
ほかの選択肢はなぜ違うのか
- 外部から実際に侵入を試して防御の実力を確かめるのは、ペネトレーションテストと呼ばれる検査の進め方です。期間を決めて行う点検であって、流れている通信を常時見張って止め続ける装置ではありません。
- 暗号化と復号の処理を専用のハードウェアに任せてサーバの負荷を下げるのは、処理性能を確保するための工夫です。通信の中から攻撃を見つけ出して止めるという目的とは役割が違います。
- 質問に答えていく形で自組織の対策の水準を測るのは、現状を点検して弱いところを知るための自己診断の手法です。実際にやり取りされている通信を判定して遮断する装置の説明ではありません。
この問題に関係する言葉
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者が文字を入力できるため、その入力欄が攻撃の入口になりやすい部分です。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ペネトレーションテスト脆弱性を探したうえで、実際に侵入できるかどうかを試してみる検査。見つけるだけでなく、本当に入れるかを確かめるところが違います。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問20
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)