IPA過去問ドリル

平成27年度 秋期 応用情報技術者試験 午前 問41

テクノロジ/セキュリティ

図のような構成と通信サービスのシステムにおいて,Webアプリケーションの脆弱性対策のためのWAFの設置場所として,最も適切な箇所はどこか。ここで,WAFには通信を暗号化したり,復号したりする機能はないものとする。

平成27年度 秋期 応用情報技術者試験 午前 問41の図

出典:平成27年度 秋期 応用情報技術者試験 午前 問41

正解:ウ

解説

WAF(Web Application Firewall)はHTTPリクエストの内容を検査してWebアプリケーションの脆弱性を悪用する攻撃を検知・防御する装置であり,暗号化・復号機能をもたないため,通信が平文(HTTP)でやり取りされる区間に設置する必要があります。図ではWebサーバの手前(SSLアクセラレータで復号された後)のc(HTTP区間)に設置するのが最も適切です。

選択肢ごとの解説

  • 誤り。aはインターネットとファイアウォールの間でHTTPSのまま暗号化されており,WAFが通信内容を検査できません。
  • 誤り。bもSSLアクセラレータの手前でHTTPSのまま暗号化されており,WAFが内容を検査できません。
  • 正しい。cはSSLアクセラレータで復号された後のHTTP(平文)区間であり,WAFがWebアプリケーションへのリクエスト内容を検査できます。
  • 誤り。dはWebサーバとデータベースサーバ間のデータベースアクセス用の通信であり,Webアプリケーションの脆弱性対策としてのWAFの設置箇所としては適切ではありません。
応用情報技術者の過去問を演習モードで解く