IPA過去問ドリル

平成30年度 秋期 情報セキュリティマネジメント試験 午前 問30

テクノロジ/セキュリティ

WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストに関する記述のうち,適切なものはどれか。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問30

正解:イ

解説

WAFのブラックリスト方式は、SQLインジェクションなど問題がある通信データのパターンをあらかじめ定義しておき、そのパターンに該当する通信を遮断する仕組みです。

選択肢ごとの解説

  • 誤り。脆弱性があるWebサイトのIPアドレスを登録して遮断するのは、WAFのブラックリストの説明ではありません。
  • 正しい。ブラックリストは問題がある通信データパターンを定義したものであり、該当する通信を遮断します。
  • 誤り。暗号化データの復号方法を定義したものという説明は、WAFのホワイトリストとは無関係です。
  • 誤り。ホワイトリストは、問題のない正常な通信パターンを定義し、それ以外の通信を遮断する仕組みであり、Webサイトの脆弱性の有無でFQDNを登録するものではありません。
情報セキュリティマネジメントの過去問を演習モードで解く