情報処理安全確保支援士試験 令和5年度 秋期 午前II 問17
セキュリティ対策として、次の条件の下でデータベース(DB)サーバをDMZから内部ネットワークに移動するような次のネットワーク構成の変更を計画している。このとき、ステートフルパケットフィルタリング型のファイアウォール(FW)において、必要となるフィルタリングルールの変更のうちの一つはどれか。 〔条件〕 (1) Webアプリケーション(WebAP)サーバを、インターネットに公開し、HTTPSでアクセスできるようにする。 (2) WebAPサーバ上のプログラムだけがDBサーバ上のDBに接続でき、ODBC(Open Database Connectivity)を使用して特定のポート間で通信する。 (3) SSHを使用して各サーバに接続できるのは、運用管理PCだけである。 (4) フィルタリングルールは、必要な通信だけを許可する設定にする。

選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
図では、変更前のDBサーバはWebAPサーバとともにDMZのL2SWに接続されていますが、変更後は内部ネットワークのL3SWに接続されています。変更前は運用管理PCからDBサーバへのSSH通信がFWを通過するため、その通信を許可するルールが必要です。しかし、移動後のDBサーバと運用管理PCはともに内部ネットワーク側にあり、この通信はFWを通過しません。必要な通信だけを許可する方針に従い、変更前のDBサーバを宛先とする不要なSSH許可ルールを削除するので、イが正解です。
アのHTTPS許可ルールの削除は誤りです。WebAPサーバは引き続きDMZに置かれ、インターネットへHTTPSで公開されるので、この許可ルールは必要です。
ウのSSH許可ルールの追加は誤りです。WebAPサーバからDBサーバへのSSHは要件にありません。SSHで各サーバに接続できるのは運用管理PCだけです。
エのODBC許可ルールの追加は誤りです。DBへODBCで接続できるのはWebAPサーバ上のプログラムだけであり、インターネットからWebAPサーバへのODBC通信を許可する必要はありません。
【ポイント】 DB移動後は、DMZのWebAPサーバから内部のDBサーバへのODBC通信だけを、指定ポートに限定してFWで許可します。 ステートフル型FWでは、許可した通信の応答パケットは状態情報に基づいて通過できるため、通常は応答用の逆方向ルールを別途設けません。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前II 問17
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる