情報処理安全確保支援士試験 平成30年度春期 午前Ⅰ 問15「Webシステムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログア…」の正解と解説です。情報処理安全確保支援士試験の「セッションハイジャック」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
イ. WebサーバにおいてセッションIDを無効にする。
セッション乗っ取りを減らすには、ログアウト時にサーバ側で当該セッションIDを無効化(破棄)し、以後そのIDを使えなくするのが本質的な対策。これを述べたイが正解。クライアント側の操作だけではサーバに残ったセッションが悪用され得るため、サーバ主導の失効が重要。実務ではログアウト時のセッション破棄とCookie削除を併用する。