情報処理安全確保支援士試験 情報処理安全確保支援士試験 令和4年度秋期 午前Ⅱ11: クリックジャッキング攻撃に有効な対策はどれか。

情報処理安全確保支援士試験 令和4年度秋期 午前Ⅱ
Q 1111 / 25
クリックジャッキング攻撃に有効な対策はどれか。
この問の正解率:100.00%(1件)

解説

情報処理安全確保支援士試験 令和4年度秋期 午前Ⅱ 問11「クリックジャッキング攻撃に有効な対策はどれか。…」の正解と解説です。情報処理安全確保支援士試験の「クリックジャッキング」分野の過去問で、これまでの受験者の正答率は約100%です。

正解

. HTTP レスポンスヘッダーに,X-Frame-Options を設定する。

正答率 100.0%(1人中 1人が正解)

問題の解説

クリックジャッキングは、透明化した別サイトのページを正規ページに重ね、利用者に意図しない操作(ボタン押下など)をさせる攻撃。これにはページが他サイトのフレームに埋め込まれることを禁止するHTTPレスポンスヘッダーX-Frame-Options(またはCSPのframe-ancestors)が有効で、エが正解。実務ではフレーム埋め込み制御で重ね合わせ自体を防ぐのが定石。

選択肢ごとの解説

  • HttpOnlyはスクリプトからのcookie読取りを防ぐXSS対策で、フレーム重ねを防ぐ効果はない。
  • Secure属性はcookieをHTTPS通信に限定する対策で、クリックジャッキングには直接効かない。
  • HSTSはHTTPS接続を強制する仕組みで、フレーム埋め込みによる重ね合わせは防げない。
  • X-Frame-Optionsで他サイトへのフレーム埋め込みを禁止でき、有効な対策そのもので正解。

情報処理安全確保支援士試験 令和4年度秋期 午前Ⅱ の過去問一覧に戻る・問11

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード