SkillStack
テクノロジ系1 / 25問

情報処理安全確保支援士試験 令和6年度 春期 午前II 問1

クロスサイトリクエストフォージェリ攻撃の対策として、効果がないものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

CSRFは、ログイン済みの利用者を罠サイトなどに誘導し、その利用者のWebブラウザから意図しない処理要求を送らせる攻撃です。Cookieなどの認証情報はブラウザによって自動送信されるため、Webサーバが通常の操作と誤認するおそれがあります。

エの特殊文字を「<」などに置き換える処理は、入力された文字列をHTMLとして解釈させないためのエスケープです。これは主にクロスサイトスクリプティング、すなわちXSSへの対策であり、正規の利用者のブラウザから送られる不正な処理要求そのものは防げません。したがって、CSRF対策としては効果がありません。

アの重要操作時にパスワードを再入力させる方法は有効です。攻撃者は利用者のパスワードを知らないので、罠ページから重要操作を完了させにくくなります。

イの毎回異なる値は、CSRFトークンの説明です。攻撃者が推測できない値をリクエストに含め、サーバ側で照合することで、正規画面を経由しない要求を排除できます。

ウのRefererを確認する方法も、意図したサイト内の画面から送られた要求かを判定するCSRF対策です。ただし、Refererが送信されない環境への配慮は必要です。

【ポイント】 CSRF対策の基本は、攻撃者が知り得ないトークンの照合や重要操作時の再認証です。 「HTMLの特殊文字をエスケープする」はXSS対策、「要求元を検証する」はCSRF対策と区別してください。 CookieのSameSite属性も、クロスサイトからのCookie送信を制限する補助的な対策です。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問1
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める