高度情報処理技術者試験・情報処理安全確保支援士試験 令和4年度 秋期 午前I 問14
WAFによる防御が有効な攻撃として、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
WAFはWeb Application Firewallの略で、HTTPやHTTPSの通信内容を検査し、WebアプリケーションやWeb APIへの攻撃を検知、遮断する仕組みです。REST APIも通常はHTTPを用いるため、リクエストのURL、ヘッダ、パラメータ、本文などをWAFで検査できます。したがって、入力値の検証不備など、APIの脆弱性を狙った不正なリクエストへの防御に有効です。ただし、API側の脆弱性そのものを修正するものではないため、安全な設計や実装も必要です。
アのDNSキャッシュポイズニングは誤りです。これは、DNSキャッシュサーバへ偽の名前解決情報を登録させ、利用者を不正な接続先へ誘導する攻撃です。DNSSECの利用、DNSサーバの更新、問い合わせ識別情報の推測困難化などで対策します。
ウの攻撃は誤りです。SMTPサーバの第三者中継を悪用する問題は、メールサーバの中継設定やSMTP認証などで対策します。WAFが主に検査するWeb通信とは対象となるプロトコルが異なります。
エの電子メール爆弾は誤りです。大量のメールを送り付けてメールボックスやメールサーバの資源を圧迫する攻撃です。受信数の制限、送信元の遮断、迷惑メール対策などが有効であり、WAFの主な防御対象ではありません。
【ポイント】 WAFは、SQLインジェクションやクロスサイトスクリプティングなど、Web層への攻撃を防ぐ装置です。 DNS、SMTPなど、HTTP以外のサービスに対する攻撃との違いを見分けることが重要です。
出典:令和4年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の30問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる