IPA過去問ドリル

平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10

テクノロジ/セキュリティ

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10

正解:エ

解説

クロスサイトリクエストフォージェリ(CSRF)は,利用者が別の Web サイトにログイン済みの状態であることを悪用し,罠を仕込んだ Web ページなどを介して,利用者本人の意図に反した重要なリクエスト(決済や設定変更など)を,正規のログインセッションに乗じて送信させる攻撃です。対策としては,重要操作の都度パスワードなどの再認証を求める方法,セッションごとに異なるトークンを発行して照合するワンタイムトークン方式,及び Referer を確認してリクエストの遷移元を検証する方法が有効です。一方,“<”や“>”などの特殊文字を無害な文字列に置き換えるエスケープ処理は,クロスサイトスクリプティング(XSS)に対する対策であり,正規のログインセッションを悪用して意図しないリクエストを送信させる CSRF そのものへの対策にはなりません。

選択肢ごとの解説

  • 誤り。重要な操作の都度パスワードの再入力を求めることは,攻撃者がパスワードを知らない限りリクエストを成立させられないため,CSRF 対策として効果があります。
  • 誤り。ログイン後に発行した毎回異なる値(トークン)をリクエストごとに照合する方式は,攻撃者が正しいトークンを予測できないため,CSRF 対策として効果があります。
  • 誤り。Referer によって正しいリンク元からの遷移であることを確認する方法は,罠のページなど不正な遷移元からのリクエストを検出できるため,CSRF 対策として効果があります。
  • 正しい。“<”や“>”などの特殊文字をエスケープする処理はクロスサイトスクリプティング(XSS)に対する対策であり,正規のログインセッションを悪用して意図しないリクエストを送信させる CSRF に対しては効果がありません。
情報処理安全確保支援士の過去問を演習モードで解く