SkillStack
テクノロジ系14 / 25問

情報処理安全確保支援士試験 令和6年度 秋期 午前II 問14

クリックジャッキング攻撃に有効な対策はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

クリックジャッキングは、攻撃者が透明又は見えにくいiframeなどを正規の画面に重ね、利用者が意図しないボタンやリンクをクリックするように仕向ける攻撃です。X-Frame-Optionsレスポンスヘッダーを設定すると、そのWebページを他のページのフレーム内に表示できるかどうかをブラウザに指示できます。DENYでフレーム表示を全面的に禁止し、SAMEORIGINで同一オリジンからの表示だけを許可できるため、エが有効です。

アのHttpOnly属性は誤りです。これは、JavaScriptからcookieを読み取れないようにし、XSSによるセッションIDなどの窃取を防ぎやすくする属性です。

イのSecure属性は誤りです。これは、HTTPSによる暗号化通信の場合だけcookieを送信させ、平文のHTTP通信でcookieが漏れることを防ぐ属性です。

ウのStrict-Transport-Securityは誤りです。これは、ブラウザにHTTPSの使用を強制するHSTSのヘッダーであり、HTTPへのダウングレードや通信の盗聴を防ぐために用います。

【ポイント】 クリックジャッキング対策では、X-Frame-Optionsに加え、CSPのframe-ancestorsディレクティブも利用できます。 cookie属性やHSTSは重要ですが、ページのフレーム表示を直接制御するものではありません。

出典:令和6年度 秋期 情報処理安全確保支援士試験 午前II 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める