SkillStack
テクノロジ系11 / 25問

情報処理安全確保支援士試験 令和4年度 秋期 午前II 問11

クリックジャッキング攻撃に有効な対策はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

クリックジャッキングは、攻撃者が正規サイトの画面を透明なiframeなどで自分のページに重ね、利用者に意図しないボタンやリンクをクリックさせる攻撃です。X-Frame-OptionsをHTTPレスポンスヘッダーに設定すると、そのページをフレーム内に表示できるかどうかをブラウザに指示できます。DENYなら全てのフレーム表示を拒否し、SAMEORIGINなら同一オリジンからの表示だけを許可するので、攻撃者のサイトへの埋込みを防止できます。

アのHttpOnly属性は誤りです。これはJavaScriptからcookieを読み取れないようにし、クロスサイトスクリプティングによるcookieの窃取を困難にするための属性です。画面のフレーム表示は制限しません。

イのSecure属性は誤りです。これはHTTPS通信時にだけcookieを送信させ、平文のHTTP通信による漏えいを防ぐための属性です。

ウのStrict-Transport-Securityは誤りです。これはブラウザにHTTPSの使用を強制し、HTTPへのダウングレードなどを防ぐためのヘッダーです。フレームへの埋込みは制御しません。

【ポイント】 クリックジャッキング対策では、ページを第三者のフレーム内に表示させないことが重要です。 現在はCSPのframe-ancestorsディレクティブでも、埋込みを許可するオリジンを細かく指定できます。 X-Frame-Optionsの代表的な値であるDENYとSAMEORIGINを覚えておきましょう。

出典:令和4年度 秋期 情報処理安全確保支援士試験 午前II 問11
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める