平成27年度 秋期 システムアーキテクト試験 午前Ⅱ 問25
テクノロジ/セキュリティWAF の説明はどれか。
出典:平成27年度 秋期 システムアーキテクト試験 午前Ⅱ 問25
- アWeb アプリケーションへの攻撃を監視し阻止する。
- イWeb ブラウザの通信内容を改ざんする攻撃を PC 内で監視し検出する。
- ウサーバの OS への不正なログインを監視する。
- エファイルのウイルス感染を監視し検出する。
正解:ア
解説
WAF(Web Application Firewall)は,Web アプリケーションを対象とした,SQL インジェクションやクロスサイトスクリプティングなどの攻撃を検知し,該当する通信を遮断することによって,Web アプリケーションへの攻撃を監視・阻止するセキュリティ製品です。ネットワーク層や OS 層を保護するファイアウォールとは異なり,HTTP などアプリケーション層の通信内容を検査対象とする点が特徴です。
選択肢ごとの解説
- ア正しい。Web アプリケーションへの攻撃を監視し阻止することが,WAF の説明です。
- イ誤り。Web ブラウザの通信内容を改ざんする攻撃を PC 内で監視し検出するのは,MITB(Man-in-the-Browser)対策ソフトなどの機能であり,WAF の説明ではありません。
- ウ誤り。サーバの OS への不正なログインを監視するのは,IDS(侵入検知システム)やホスト型 IDS などの機能であり,WAF の説明ではありません。
- エ誤り。ファイルのウイルス感染を監視し検出するのは,アンチウイルスソフト(マルウェア対策ソフト)の機能であり,WAF の説明ではありません。