情報処理安全確保支援士試験 情報処理安全確保支援士試験 平成31年度春期 午前Ⅱ10: クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

情報処理安全確保支援士試験 平成31年度春期 午前Ⅱ
Q 1010 / 25
攻撃の対策として,効果がないものはどれか。

解説

情報処理安全確保支援士試験 平成31年度春期 午前Ⅱ 問10「クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。…」の正解と解説です。情報処理安全確保支援士試験の「クロスサイトリクエストフォージェリ」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. Web ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”や“”などの特殊文字を,タグとして認識されない“&lt;”や“&gt;”などの文字列に置き換える。

問題の解説

CSRFは、ログイン済み利用者のブラウザに意図しないリクエストを送らせ、本人の権限で不正操作させる攻撃。対策は正規遷移の確認で、トークン照合・再認証・Referer確認が有効。エの特殊文字エスケープはXSS(クロスサイトスクリプティング)対策でありCSRFには効果がないため、効果がないものはエ。実務ではCSRFトークンの実装が定番の防御策。

選択肢ごとの解説

  • 重要操作時に都度パスワードを再入力させると攻撃者の自動リクエストを防げるためCSRF対策として有効。
  • 毎回異なる値(トークン)を発行しサーバで照合するのは典型的なCSRF対策で有効。
  • Refererで正しいリンク元からの遷移かを確認するのはCSRF対策として有効。
  • 特殊文字のエスケープはXSS対策でありCSRFには効果がないため、これが正解(効果がないもの)。

情報処理安全確保支援士試験 平成31年度春期 午前Ⅱ の過去問一覧に戻る・問10

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード