情報処理安全確保支援士試験 情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ17: SQL インジェクション対策について,Web アプリケーションプログラムの実装における対策と,Web アプリケーションプログラムの実装以外の対策として,ともに適

情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ
Q 1717 / 25
SQL インジェクション対策について,Web アプリケーションプログラムの実装における対策と,Web アプリケーションプログラムの実装以外の対策として,ともに適切なものはどれか。
Web アプリケーションプログラムの実装における対策Web アプリケーションプログラムの実装以外の対策
Web アプリケーションプログラム中でシェルを起動しない。chroot 環境で Web サーバを稼働させる。
セッション ID を乱数で生成する。TLS によって通信内容を秘匿する。
パス名やファイル名をパラメタとして受け取らないようにする。重要なファイルを公開領域に置かない。
プレースホルダを利用する。Web アプリケーションプログラムが利用するデータベースのアカウントがもつデータベースアクセス権限を必要最小限にする。

解説

情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ 問17「SQL インジェクション対策について,Web アプリケーションプログラムの実装に…」の正解と解説です。情報処理安全確保支援士試験の「SQLインジェクション」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. 実装における対策:プレースホルダを利用する。/実装以外の対策:Web アプリケーションプログラムが利用するデータベースのアカウントがもつデータベースアクセス権限を必要最小限にする。

問題の解説

SQLインジェクション対策の本筋は、SQL文の構造と値を分離するプレースホルダ(バインド機構)を使う実装である。さらに被害を抑える実装外の対策として、DBアカウントの権限を必要最小限にすれば万一の侵入時の影響を限定できる。両者が適切なのはエ。他の選択肢はOSコマンドインジェクションやセッション管理、ディレクトリトラバーサルなど別脆弱性向けの対策で、SQLi対策としては的外れ。

選択肢ごとの解説

情報処理安全確保支援士試験 令和元年度秋期 午前Ⅱ の過去問一覧に戻る・問17

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード