過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問9

インシデントの検知・防止/セキュリティ診断

ZAPによるWebアプリケーションの脆弱性診断における、パッシブスキャンとアクティブスキャンの説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:A

解説

ZAPは、ブラウザと対象のWebアプリケーションの間にプロキシとして入り、やり取りを記録・検査する動的診断(DAST)ツールです。パッシブスキャンは、ZAPを通過したリクエストとレスポンスを観察するだけで、セキュリティヘッダーの欠如やCookieの属性の不備などを検出します。対象へ新たなリクエストを送らないため、比較的安全に実行できます。アクティブスキャンは、SQLインジェクションやクロスサイトスクリプティングなどの攻撃を模したリクエストを実際に送って脆弱性を探すため、データの変更などの影響が出るおそれがあり、許可を得た対象にだけ実行します。

選択肢ごとの解説

  • A正しい。パッシブスキャンは通過した通信の観察、アクティブスキャンは攻撃を模したリクエストの送信で脆弱性を探します。
  • B誤り。説明が逆です。攻撃を模したリクエストを送るのはアクティブスキャンで、パッシブスキャンは通信を観察するだけです。
  • C誤り。ZAPは動作中のWebアプリケーションに対して診断する動的な方式で、ソースコードを静的に解析するツールではありません。
  • D誤り。ポートの列挙やOSのパッケージの脆弱性の検査は、GVMなどのネットワーク・システム診断ツールが担う範囲です。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く