情報セキュリティマネジメント試験 令和5年度 公開問題 問7
Web アプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
SQLインジェクションは、利用者の入力値をSQL文の一部として不適切に連結したときに、攻撃者が入力したSQLの断片を実行させる攻撃です。プレースホルダを使用してSQL文の構造と入力データを分離し、入力値を後からパラメータとして割り当てれば、命令としてではなく単なる値として扱えます。このようなパラメータ化された問合せは、SQLインジェクションの有効な対策なので、イが正解です。
アの説明は誤りです。推測困難な乱数をセッションIDに使用することは、セッションIDの推測によるセッションハイジャックへの対策です。OSコマンドインジェクションには、シェルを安易に呼び出さないことや、外部コマンドに渡す値を厳格に検証することが必要です。
ウの説明は誤りです。ファイルを外部から直接参照できない場所に置くことは、重要ファイルの漏えいや不正な直接参照への対策です。クロスサイトスクリプティングには、画面へ出力する文字列をHTMLの文脈に応じてエスケープする対策などを行います。
エの説明は誤りです。シェルを起動できないようにすることは、OSコマンドインジェクションの被害防止に関係します。セッションハイジャックには、推測困難なセッションID、HTTPS、Secure属性やHttpOnly属性などが有効です。
【ポイント】 攻撃名と対策の組合せを正確に覚えることが重要です。 SQLインジェクションにはプレースホルダ、XSSには出力時のエスケープを対応させます。 入力チェックだけに頼らず、命令とデータを構造的に分離する対策を優先します。
出典:令和5年度 情報セキュリティマネジメント試験 公開問題 問7
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる