情報処理安全確保支援士試験 令和6年度 春期 午前II 問13
HTTP Strict Transport Security(HSTS)の動作はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
HSTSは、WebサイトがWebブラウザに対して、指定した期間は必ずHTTPSで接続するよう指示する仕組みです。WebサーバはHTTPSの応答にStrict-Transport-Securityヘッダーを含め、ブラウザはmax-ageで指定された期間、その方針を記憶します。その後、利用者がHTTPのURLを入力した場合でも、ブラウザはHTTPSへ置き換えてから接続します。HTTPへのダウングレードを利用するSSLストリッピング攻撃などを防ぎやすくなるため、エが正解です。
アのEV SSL証明書の有無によって表示を変えるという説明は誤りです。これはブラウザの証明書表示やユーザーインタフェースに関する説明であり、HSTSの動作ではありません。
イの秘密情報を判定できないように圧縮するという説明は誤りです。圧縮された応答の大きさから秘密情報を推測するBREACHなどへの対策には、圧縮の無効化やランダムなデータの付加などが用いられます。
ウの既存セッションを用いて新しい接続の処理を短縮するという説明は誤りです。これはTLSのセッション再開を説明しており、通信性能を改善する仕組みです。
【ポイント】 HSTSは、HTTPからHTTPSへの単なるリダイレクトではなく、ブラウザ自身にHTTPS接続を強制させます。 代表的な指定項目には、有効期間を表すmax-ageと、サブドメインにも適用するincludeSubDomainsがあります。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問13
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる