応用情報技術者平成27年秋期 午前問41

問41

図のような構成と通信サービスのシステムにおいて,Webアプリケーションの脆弱性対策のためのWAFの設置場所とし,最も適切な箇所はどこか。ここで,WAFには通信を暗号化したり復号したりする機能はないものとする。
41.png/image-size:174×320
  • a
  • b
  • c
  • d
  • [出題歴]
  • 応用情報技術者 H29春期 問43
  • 基本情報技術者 R5春期 問10

分類

テクノロジ系 » セキュリティ » セキュリティ実装技術

正解

解説

WAF(Web Application Firewall)は、通過するパケットのIPアドレスやポート番号だけでなくペイロード部(データ部分)をチェックすることで、Webアプリケーションに対する攻撃を検知し、攻撃と判断した通信をブロックするファイアウォールです。

WAFは、"シグネチャ(パターン)マッチング"や"HTTPヘッダーの検証"などによって不正なパケットを検知しますが、HTTPS通信が行われている経路上のパケットは暗号化されておりペイロード部分を見ることができないため、これらの検知手法が使えません。すなわちHTTPS通信が行われている「a」と「b」は設置場所として不適切です。
また、WAFによる不正アクセスの検知・遮断は、Webアプリケーションによって処理が実行される前に行われる必要があるので「d」は不適切です。

したがって適切な設置場所は「c」しかありません。

【参考】
SSLアクセラレータは、SSL/TLS通信におけるパケットの暗号化と復号を高速に行う専用のハードウェアで、Webサーバの処理負荷を軽減する目的で設置されます。
© 2010-2024 応用情報技術者試験ドットコム All Rights Reserved.

Pagetop