応用情報技術者試験 令和4年度 秋期 午前 問42
WAF による防御が有効な攻撃として、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
WAFは、Web Application Firewallの略で、HTTPやHTTPSによる通信内容をアプリケーション層で検査し、不正な要求を遮断する仕組みです。REST APIは一般にHTTPやHTTPSを用いて提供されるため、SQLインジェクション、不正なパラメータ、認証・認可の不備を狙う特徴的な要求などをWAFで検知し、防御できる場合があります。したがって、APIの脆弱性を狙った攻撃を挙げたイが最も適切です。ただし、業務仕様上は正常に見える不正操作など、WAFだけでは防げない攻撃もあります。
アのDNSキャッシュポイズニングは誤りです。これは、DNSサーバに偽の名前解決情報を記憶させ、利用者を不正な接続先へ誘導する攻撃です。DNSSECの利用やDNSサーバの適切な設定などで対策します。
ウの第三者不正中継を悪用したメール配信は誤りです。これはSMTPサーバの設定不備を利用する攻撃であり、第三者中継を禁止する設定、SMTP認証、送信元制限などで対策します。
エの電子メール爆弾は誤りです。これは大量又は巨大なメールを送り付け、メールボックスやサーバ資源を圧迫する攻撃です。メールサーバ側の流量制限、容量制限、フィルタリングなどが対策になります。
【ポイント】 WAFの主な対象は、HTTP・HTTPSを使うWebアプリケーションやWeb APIです。 ネットワーク層を守るファイアウォールや、侵入を検知するIDS・IPSとの役割の違いを整理しましょう。
出典:令和4年度 秋期 応用情報技術者試験 午前 問42
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の80問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる