IPA過去問ドリル

平成28年度 春期 応用情報技術者試験 午前 問41

テクノロジ/セキュリティ

Webアプリケーションのセッションが攻撃者に乗っ取られ,攻撃者が乗っ取ったセッションを利用してアクセスした場合でも,個人情報の漏えいなどの被害が拡大しないようにするために,Webアプリケーションが重要な情報をWebブラウザに送信する直前に行う対策として,最も適切なものはどれか。

出典:平成28年度 春期 応用情報技術者試験 午前 問41

正解:エ

解説

セッションが乗っ取られた場合でも,Webアプリケーションが重要情報を送信する直前に利用者本人であることを再確認する対策として,パスワードなどによる追加の利用者認証(再認証)が有効です。これにより,乗っ取られたセッションだけでは重要情報を取得できなくなります。

選択肢ごとの解説

  • 誤り。通信の暗号化は盗聴対策であり,既にセッションを乗っ取られている場合の被害拡大防止には直接効果がありません。
  • 誤り。セッションIDをCookieに格納することは一般的なセッション管理手法であり,乗っ取り後の被害拡大防止策ではありません。
  • 誤り。セッションIDをURLに設定することは,むしろ漏えいのリスクを高める望ましくない実装です。
  • 正しい。重要情報を送信する直前にパスワードなどで利用者本人を再認証することで,乗っ取られたセッションだけでは情報を取得できないようにできます。
応用情報技術者の過去問を演習モードで解く