技術的セキュリティ対策とセキュリティ製品|平成29年度 春期 情報セキュリティマネジメント試験 午前 問17
1台のファイアウォールによって,外部セグメント,DMZ,内部セグメントの三つのセグメントに分割されたネットワークがある。このネットワークにおいて,Webサーバと,重要なデータをもつデータベースサーバから成るシステムを使って,利用者向けのサービスをインターネットに公開する場合,インターネットからの不正アクセスから重要なデータを保護するためのサーバの設置方法のうち,最も適切なものはどれか。ここで,ファイアウォールでは,外部セグメントとDMZとの間及びDMZと内部セグメントとの間の通信は特定のプロトコルだけを許可し,外部セグメントと内部セグメントとの間の直接の通信は許可しないものとする。
- WebサーバとデータベースサーバをDMZに設置する。
- Webサーバとデータベースサーバを内部セグメントに設置する。
- ✓ これが正解WebサーバをDMZに,データベースサーバを内部セグメントに設置する。
- Webサーバを外部セグメントに,データベースサーバをDMZに設置する。
解説
公開が要るWebサーバはDMZ、重要なデータは内部に置きます。
ファイアウォールで三つに分けたネットワークでは、外部と直接やり取りしてよい場所と、外から直接は触らせない場所を分けて考えます。利用者向けのサービスをインターネットに公開する以上、Webサーバは外部からの接続を受けなければならないので、外部との通信が許される中間の区画であるDMZに置きます。一方、重要なデータをもつデータベースサーバは、外部との直接の通信が許されない内部セグメントに置きます。こうしておけば、仮にWebサーバが乗っ取られても、そこから先へ進めるのは特定のプロトコルだけに絞られ、外部から重要なデータへ直接届く経路がありません。公開が必要なものだけを外側に出し、守りたいものは奥に置くという構えです。
ほかの選択肢はなぜ違うのか
- 重要なデータをもつサーバまで、外部と直接やり取りできる区画に並べて置くことになります。公開用のサーバが破られたとき、同じ区画の中からデータにも手が届いてしまうため、守りたいものを外側に出す配置になっています。
- 外部から内部への直接の通信は許されていないので、この置き方では利用者向けのサービスをインターネットへ公開できません。公開できるように通信を通してしまえば、外からの接続を奥まで引き込むことになります。
- 公開用のサーバをファイアウォールの外側に置くことになり、その保護をまったく受けられません。重要なデータをもつサーバも、外部との通信が許される区画に置かれてしまうため、守りが二重に薄くなります。
この問題に関係する言葉
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。外部から直接つながるのでDMZに置き、データベースは内部に分けて置きます。
- 内部セグメント社内だけで使う機器を置く区画で、外から直接はつながせません。利用者に見せるWebサーバはDMZに置き、データベースはここに置きます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問17
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)