基本情報技術者 2016年 春期 午前(科目A) 問43
問題文
クライアントとWebサーバの間において、クライアントからWebサーバに送信されたデータを検査して、SQLインジェクションなどの攻撃を遮断するためのものはどれか。
選択肢
ア:SSL-VPN機能
イ:WAF(正解)
ウ:クラスタ構成
エ:ロードバランシング機能
🔒 解説は解答すると表示されます
Webアプリケーションファイアウォール【午前解説】
正解の理由
正解は イ(WAF)です。WAF(Web Application Firewall)はWebアプリケーション向けに設計された防御装置で、HTTP/HTTPSのリクエストやレスポンスを解析して、SQLインジェクションやクロスサイトスクリプティング(XSS)などのアプリケーション層攻撃を検知・遮断します。ネットワーク層やトランスポート層ではなく、アプリケーションの入力値やURI、ヘッダ、ボディなどの内容を検査する点が決定的に重要です。
解法ステップ
- 問題文のキーを確認:「クライアントからWebサーバに送信されたデータを検査」「SQLインジェクション」→ アプリケーション層の攻撃。
- 各選択肢の機能範囲を整理:SSL-VPNは暗号化とリモート接続、クラスタ構成は冗長化、ロードバランシングは分散、WAFはHTTP/HTTPS検査。
- アプリケーション層の入力検査に該当する選択肢を選ぶ→ イ。
選択肢別の誤答解説
- ア: SSL-VPN機能
- 誤り。SSL-VPNはリモートアクセスやトンネリングのための暗号化接続を提供しますが、送信データを解析してSQLインジェクションを遮断する機能は通常ありません。
- イ: WAF
- 正解。HTTP/HTTPSトラフィックを解析して不正な入力や攻撃パターンをブロックするため、SQLインジェクションの遮断に直接対応します。
- ウ: クラスタ構成
- 誤り。クラスタは可用性や負荷分散、冗長化を目的とする構成で、攻撃の検出・遮断機能は本質的には持ちません。
- エ: ロードバランシング機能
- 誤り。ロードバランサはトラフィック分散が主目的であり、アプリケーション層の攻撃検知や入力検査は基本機能に含まれません(ただし一部の高機能LBはWAF機能を統合する場合があります)。
よくある誤解
- 「TLSで暗号化されているとWAFは無力」:TLS終端をWAF側で行えば検査可能です。ただしTLS終端の構成や鍵管理が必要になります。
- 「IPSやファイアウォールも同じ働きをする」:従来型のFW/IPSは主にネットワーク・トランスポート層の制御が中心で、詳細なHTTPパラメータ解析やアプリ固有の攻撃検知はWAFの領域です。
- 「WAFで全ての脆弱性が防げる」:WAFは緩和策であり、完全な代替ではありません。アプリの脆弱性修正や堅牢な入力検証と併用する必要があります。
補足コラム
WAFの導入にはいくつかのポイントがあります。設置形態はリバースプロキシ型(インラインで検査)、ホストベース型(Webサーバ上で動作)、クラウドサービス型があり、TLS終端の有無で検査できる範囲が変わります。検出方式はシグネチャ(ルール)型と機械学習やヒューリスティックを使う学習型があり、誤検知(false positive)や検出漏れ(false negative)への対処としてルールチューニングが重要です。WAFはOWASP Top 10に挙がる脅威の緩和に有効ですが、根本対策としてのコード修正や入力バリデーションの実装と合わせて使うのがベストプラクティスです。
FAQ
Q: WAFとIPSの違いは何ですか?
A: IPSは主にネットワーク/トランスポート層のシグネチャや振る舞いで攻撃を検出します。WAFはHTTP/HTTPSのリクエスト内容(パラメータやボディ)を詳しく解析する点で役割が異なります。
A: IPSは主にネットワーク/トランスポート層のシグネチャや振る舞いで攻撃を検出します。WAFはHTTP/HTTPSのリクエスト内容(パラメータやボディ)を詳しく解析する点で役割が異なります。
Q: HTTPS通信でもWAFは機能しますか?
A: はい。ただしWAFが検査するにはTLSをWAFで終端(復号)する必要があります。終端位置と鍵管理に注意が必要です。
A: はい。ただしWAFが検査するにはTLSをWAFで終端(復号)する必要があります。終端位置と鍵管理に注意が必要です。
Q: ロードバランサでWAF相当の保護はできますか?
A: 一部のL4/L7ロードバランサやアプライアンスはWAF機能を統合していますが、専用WAFほど細かなアプリケーション解析やチューニング機能があるかは製品次第です。
A: 一部のL4/L7ロードバランサやアプライアンスはWAF機能を統合していますが、専用WAFほど細かなアプリケーション解析やチューニング機能があるかは製品次第です。
関連キーワード: WAF、Webアプリケーションファイアウォール、SQLインジェクション、XSS、TLS終端、シグネチャ型、学習型、OWASP Top10、誤検知、プロキシ配置

\ せっかくなら /
基本情報技術者を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

