SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問2
Microsoft セキュリティ ソリューションの機能/Azure の中核的なインフラストラクチャ セキュリティ サービスインターネットに公開している Web アプリケーションに対して、SQL インジェクションやクロスサイト スクリプティング(XSS)といった一般的な Web 攻撃パターンを検知してブロックしたい。アプリケーション層でこれらの攻撃を防御する機能として追加すべきものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)
- AAzure DDoS Protection
- Bネットワーク セキュリティ グループ(NSG)
- CAzure Firewall
- DWeb アプリケーション ファイアウォール(WAF)
正解:D
解説
Web アプリケーション ファイアウォール(WAF)は、Azure Application Gateway や Azure Front Door と組み合わせて利用できる機能で、OWASP の定める代表的な Web アプリケーションの脆弱性を悪用する攻撃パターンに対する防御ルールをあらかじめ備えています。SQLインジェクションやクロスサイト スクリプティング(XSS)はいずれも OWASP Top 10 に含まれる代表的な攻撃手法であり、WAF のマネージド ルールセットで検知・ブロックの対象となります。Azure Firewall や NSG はネットワーク層の制御が中心であり、HTTP リクエストの内容を解析するアプリケーション層の防御には向きません。
選択肢ごとの解説
- A誤り。Azure DDoS Protection は大量のトラフィックによるサービス妨害(DDoS)攻撃からリソースを保護する機能であり、SQLインジェクションのようなアプリケーション層の攻撃パターンを検知する機能ではありません。
- B誤り。ネットワーク セキュリティ グループ(NSG)は IP アドレスとポート番号に基づく通信の許可・拒否を行う機能であり、HTTP リクエストの内容を解析してアプリケーション層の攻撃を検知することはできません。
- C誤り。Azure Firewall はネットワーク層・アプリケーション層のトラフィックを幅広く制御できますが、SQLインジェクションやXSSのような Web 攻撃パターンに特化した検査ルールセットは持たず、この用途には適していません。
- D正しい。Web アプリケーション ファイアウォール(WAF)は OWASP が定める一般的な Web アプリケーションの脆弱性(SQLインジェクションやクロスサイト スクリプティングなど)への攻撃パターンを検知し、ブロックする機能を提供します。