情報セキュリティスペシャリスト試験 平成28年度春期 午前Ⅰ 問14「Webアプリケーションのセッションが攻撃者に乗っ取られ,攻撃者が乗っ取ったセッシ…」の正解と解説です。情報処理安全確保支援士試験の「セッションハイジャック」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
エ. パスワードによる利用者認証を行う。
セッションを乗っ取られても被害を最小化するには、重要情報を返す直前に改めてパスワード等で本人確認(再認証)を行うのが有効。攻撃者はセッションを奪えても本人のパスワードは知らないため、機密表示を阻止できる。エが正解。通信暗号化やCookie格納はセッションID自体の保護で乗っ取り後の拡大防止には直結しない。重要操作の前に再認証を挟む多層防御の発想が要点。