技術的セキュリティ対策とセキュリティ製品|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問14
WAFにおけるフォールスポジティブに該当するものはどれか。
- ✓ これが正解HTMLの特殊文字“<”を検出したときに通信を遮断するようにWAFを設定した場合,“<”などの数式を含んだ正当なHTTPリクエストが送信されたとき,WAFが攻撃として検知し,遮断する。
- HTTPリクエストのうち,RFCなどに仕様が明確に定義されておらず,Webアプリケーションソフトウェアの開発者が独自の仕様で追加したフィールドについてはWAFが検査しないという仕様を悪用して,攻撃の命令を埋め込んだHTTPリクエストが送信されたとき,WAFが遮断しない。
- HTTPリクエストのパラメタとして許可する文字列以外を検出したときに通信を遮断するようにWAFを設定した場合,許可しない文字列を含んだ不正なHTTPリクエストが送信されたとき,WAFが攻撃として検知し,遮断する。
- 悪意のある通信を正常な通信と見せかけ,HTTPリクエストを分割して送信されたとき,WAFが遮断しない。
解説
正当な通信を攻撃と誤って検知し遮断してしまうことです。
フォールスポジティブは、本来は問題のないものを誤って陽性と判定してしまうこと、つまり正当な通信を攻撃として誤検知することです。WAFはWebアプリケーションへのHTTPリクエストを検査して攻撃を遮断する仕組みですが、判定の条件を厳しくしすぎると、数式に使われた不等号のような無害な文字まで攻撃の特徴と一致してしまい、正当なリクエストを遮断してしまいます。設問の、数式を含んだ正当なリクエストを攻撃として検知し遮断する例が、まさにこの誤りに当たります。逆に、本物の攻撃を見逃してしまう誤りはフォールスネガティブと呼ばれます。
ほかの選択肢はなぜ違うのか
- WAFが検査しない独自フィールドの仕様を悪用して攻撃の命令を通されるのは、検知の網をすり抜けられる見逃し側の問題の説明です。正当な通信を誤って遮断する話ではありません。
- 許可しない文字列を含んだ不正なリクエストを攻撃として検知し遮断するのは、WAFが意図したとおり正しく働いた場合の説明です。誤検知にも見逃しにも当たりません。
- 悪意のある通信を正常に見せかけられたり分割されたりしてWAFが遮断しないのは、攻撃の見逃しであり、フォールスネガティブに当たります。誤検知とは逆向きの誤りです。
この問題に関係する言葉
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- フォールスポジティブ正常なものを、誤って異常だと判定してしまうことをいいます。見逃してしまうフォールスネガティブとは、誤りの向きが逆です。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問14
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)