SkillStack
テクノロジ系14 / 30問

高度情報処理技術者試験・情報処理安全確保支援士試験 令和4年度 秋期 午前I 問14

WAFによる防御が有効な攻撃として、最も適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

WAFはWeb Application Firewallの略で、HTTPやHTTPSの通信内容を検査し、WebアプリケーションやWeb APIへの攻撃を検知、遮断する仕組みです。REST APIも通常はHTTPを用いるため、リクエストのURL、ヘッダ、パラメータ、本文などをWAFで検査できます。したがって、入力値の検証不備など、APIの脆弱性を狙った不正なリクエストへの防御に有効です。ただし、API側の脆弱性そのものを修正するものではないため、安全な設計や実装も必要です。

アのDNSキャッシュポイズニングは誤りです。これは、DNSキャッシュサーバへ偽の名前解決情報を登録させ、利用者を不正な接続先へ誘導する攻撃です。DNSSECの利用、DNSサーバの更新、問い合わせ識別情報の推測困難化などで対策します。

ウの攻撃は誤りです。SMTPサーバの第三者中継を悪用する問題は、メールサーバの中継設定やSMTP認証などで対策します。WAFが主に検査するWeb通信とは対象となるプロトコルが異なります。

エの電子メール爆弾は誤りです。大量のメールを送り付けてメールボックスやメールサーバの資源を圧迫する攻撃です。受信数の制限、送信元の遮断、迷惑メール対策などが有効であり、WAFの主な防御対象ではありません。

【ポイント】 WAFは、SQLインジェクションやクロスサイトスクリプティングなど、Web層への攻撃を防ぐ装置です。 DNS、SMTPなど、HTTP以外のサービスに対する攻撃との違いを見分けることが重要です。

出典:令和4年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の30問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める