セキュリティ
でぃれくとりとらばーさる
Webアプリの脆弱性を突き、../ などの相対パス指定で公開意図のないディレクトリを辿り、本来アクセスできないファイル(/etc/passwdなど)を取得する攻撃。パス検査、サンドボックス化、ファイル名のホワイトリスト化などの入力検証で対策する。
ITパスポートと情報セキュリティマネジメントでは、攻撃手法、対策、リスク評価、運用管理の対応関係がよく問われます。用語を単体で覚えるより、何を守る対策か、どの脅威に効くか、技術対策か管理策かを整理してください。
ディレクトリトラバーサルと同じ「セキュリティ」の用語では、IDS、アクセス管理、SEOポイズニングなどが近い文脈で問われます。守る対象、攻撃者の手口、検知か防御か、技術的対策か組織的対策かで比較してください。