応用情報技術者試験 令和6年度 春期 午前 問41
WAF による防御が有効な攻撃として、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
WAF(Web Application Firewall)は、Webアプリケーションと利用者との間でHTTP/HTTPS通信を監視し、不正な要求を検知・遮断する仕組みです。REST APIも一般にHTTP/HTTPSを用いて呼び出されるので、APIに送られるURL、ヘッダー、パラメータ、JSONデータなどをWAFで検査できます。そのため、SQLインジェクション、クロスサイトスクリプティング、パストラバーサルなど、APIやWebアプリケーションの脆弱性を狙った攻撃への防御に有効です。
アのDNSキャッシュポイズニングは誤りです。これは、DNSサーバのキャッシュに偽の名前解決情報を登録し、利用者を不正な接続先へ誘導する攻撃です。DNSSECの利用、DNSサーバの更新、問い合わせIDや送信元ポートのランダム化などで対策します。
ウの第三者不正中継を利用したメール配信は誤りです。これはSMTPサーバの中継設定や認証の不備を悪用するものであり、SMTP認証や中継元の制限で対策します。
エの大量でサイズの大きいメールの配信は誤りです。これはメールボックスやメールサーバの資源を枯渇させるメール爆弾に当たり、受信容量、サイズ、送信頻度の制限などで対策します。
【ポイント】 WAFの主な保護対象は、HTTP/HTTPSで提供されるWebサイトやWeb APIです。 ネットワーク全般を守るファイアウォールと、Web通信の内容まで調べるWAFの役割を区別します。 ただし、業務ロジックの悪用など、WAFだけでは防ぎ切れない攻撃もあります。
出典:令和6年度 春期 応用情報技術者試験 午前 問41
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の80問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる