過去問解きまくり研究所 ホーム

技術的セキュリティ対策とセキュリティ製品|平成29年度 春期 情報セキュリティマネジメント試験 午前 問17

1台のファイアウォールによって,外部セグメント,DMZ,内部セグメントの三つのセグメントに分割されたネットワークがある。このネットワークにおいて,Webサーバと,重要なデータをもつデータベースサーバから成るシステムを使って,利用者向けのサービスをインターネットに公開する場合,インターネットからの不正アクセスから重要なデータを保護するためのサーバの設置方法のうち,最も適切なものはどれか。ここで,ファイアウォールでは,外部セグメントとDMZとの間及びDMZと内部セグメントとの間の通信は特定のプロトコルだけを許可し,外部セグメントと内部セグメントとの間の直接の通信は許可しないものとする。

解説

公開が要るWebサーバはDMZ、重要なデータは内部に置きます。

ファイアウォールで三つに分けたネットワークでは、外部と直接やり取りしてよい場所と、外から直接は触らせない場所を分けて考えます。利用者向けのサービスをインターネットに公開する以上、Webサーバは外部からの接続を受けなければならないので、外部との通信が許される中間の区画であるDMZに置きます。一方、重要なデータをもつデータベースサーバは、外部との直接の通信が許されない内部セグメントに置きます。こうしておけば、仮にWebサーバが乗っ取られても、そこから先へ進めるのは特定のプロトコルだけに絞られ、外部から重要なデータへ直接届く経路がありません。公開が必要なものだけを外側に出し、守りたいものは奥に置くという構えです。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問17

この問題を演習で解く

同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)