情報処理安全確保支援士試験 情報処理安全確保支援士試験 令和4年度秋期 午前Ⅰ14: WAF による防御が有効な攻撃として,最も適切なものはどれか。

情報処理安全確保支援士試験 令和4年度秋期 午前Ⅰ
Q 1414 / 30
による防御が有効な攻撃として,最も適切なものはどれか。

解説

情報処理安全確保支援士試験 令和4年度秋期 午前Ⅰ 問14「WAF による防御が有効な攻撃として,最も適切なものはどれか。…」の正解と解説です。情報処理安全確保支援士試験の「WAF」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. REST API サービスに対する API の脆弱性を狙った攻撃

問題の解説

WAF(Web Application Firewall)はHTTP/HTTPS通信の内容を検査し、SQLインジェクションクロスサイトスクリプティングなどWebアプリ層の攻撃を防ぐ。REST APIもHTTP上で動くWebアプリであり、APIの脆弱性を狙う攻撃の防御にWAFは有効なため、イが正解。ネットワーク層やメール、DNSへの攻撃は守備範囲外。実務では入力検証等のアプリ側対策とWAFを組み合わせる多層防御が望ましい。

選択肢ごとの解説

  • DNSキャッシュポイズニングDNSプロトコルへの攻撃で、HTTPを見るWAFの対象外のため誤り。
  • REST APIはHTTP上のWebアプリで、その脆弱性を狙う攻撃はWAFで検査・防御でき正しい。
  • SMTPの第三者中継悪用はメール層の問題で、HTTPを扱うWAFでは防げないため誤り。
  • 電子メール爆弾はメールサービスへの攻撃で、WAFの守備範囲外のため誤り。

情報処理安全確保支援士試験 令和4年度秋期 午前Ⅰ の過去問一覧に戻る・問14

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード