情報処理安全確保支援士試験 情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ12: クロスサイトスクリプティングによる攻撃を防止する対策はどれか。

情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ
Q 1212 / 25
による攻撃を防止する対策はどれか。

解説

情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ 問12「クロスサイトスクリプティングによる攻撃を防止する対策はどれか。…」の正解と解説です。情報処理安全確保支援士試験の「クロスサイトスクリプティング」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. Webサイトへの入力データを表示するときに,HTMLで特別な意味をもつ文字のエスケープ処理を行う。

問題の解説

クロスサイトスクリプティング(XSS)は、利用者入力をWebページに出力する際に無害化せず、攻撃者の埋め込んだスクリプトが被害者のブラウザで実行される脆弱性。根本対策は、出力時に<,,&,"などHTMLで特別な意味をもつ文字をエスケープ(サニタイズ)すること。よってエが正しい。実務ではCookieのHttpOnly付与やCSPも併用し多層で防ぐ。

選択肢ごとの解説

  • SNMPによる負荷監視は可用性の運用監視であり、XSSの対策にはならず誤り。
  • OSのパッチ適用は重要だが、アプリの出力処理に起因するXSSの直接対策ではない。
  • 入力サイズ制限はバッファ系対策に寄与するが、XSSの本質的な防止策ではない。
  • 出力時にHTML特殊文字をエスケープしてスクリプト実行を防ぐ点がXSS対策の正解。

情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ の過去問一覧に戻る・問12

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード