戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

情報セキュリティマネジメント 2017年 秋期 午前(科目A)20


問題文

WAFの説明として、適切なものはどれか。

選択肢

DMZに設置されているWebサーバへの侵入を外部から実際に試みる。
TLSによる暗号化と復号の処理をWebサーバではなく専用のハードウェアで行うことによって、WebサーバのCPU負荷を軽減するために導入する。
システム管理者が質問に答える形式で、自組織の情報セキュリティ対策のレベルを診断する。
特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して、不正な通信を遮断する。(正解)

🔒 解説は解答すると表示されます

Webアプリケーション防御【情報セキュリティマネジメント解説】

正解の理由

WAF(Web Application Firewall:ウェブアプリケーションに特化したファイアウォール)は、Webアプリケーションへの「通信内容」を見て不正なリクエストを遮断します。具体的には、SQLインジェクションやXSS(クロスサイトスクリプティング)など、攻撃特有の文字列や振る舞いのパターンを検出してブロックします。したがって選択肢の「通信内容を検査して不正を遮断する」という記述が正しいです。

解法ステップ

  1. 「WAF」という用語の意味を思い出す。WAF = Web Application Firewall(ウェブアプリケーション向けの防御装置)。
  2. WAFが“何を見るか”を確認する。WAFはパケットの中身(HTTPのリクエスト/レスポンス)をチェックする点が特徴。
  3. 選択肢の記述と突き合わせる。通信中身の検査・パターンで遮断する説明が合致するものを選ぶ。
短く言えば、「通信内容(アプリ層)を検査して遮断する」ものがWAFです。

選択肢別の誤答解説

  • ア: DMZに設置されているWebサーバへの侵入を外部から実際に試みる。
    → これはペネトレーションテスト(侵入テスト)の説明です。WAFの機能説明ではありません。
  • イ: TLSによる暗号化と復号の処理をWebサーバではなく専用のハードウェアで行うことによって、WebサーバのCPU負荷を軽減するために導入する。
    → これはTLSオフロード(SSLアクセラレータ)やロードバランサの機能説明に近いです。WAFは必ずしもTLSオフロード専用ではありません(実装によってはTLS終端を行うこともありますが、主目的は通信内容の検査です)。
  • ウ: システム管理者が質問に答える形式で、自組織の情報セキュリティ対策のレベルを診断する。
    → これはセキュリティ診断やセルフアセスメントの説明です。WAFとは無関係です。
  • エ: 特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して、不正な通信を遮断する。
    → これがWAFの定義に合致します。したがって正答はです。

よくある誤解

  1. WAFはネットワークファイアウォールと同じものだと思う。
    → ネットワークファイアウォールは主にIPアドレスやポートなど「パケットヘッダ」を基に制御します。WAFはHTTPなどの「中身(アプリ層)」を見て判断します。用途が異なります。
  2. WAFがあればすべての脆弱性を防げると思う。
    → WAFは防御を強化しますが、アプリケーション自体の欠陥(脆弱な設計や実装)を根本的に修正するものではありません。WAFはあくまで補助的な防御です。

補足コラム

  • 主な防御対象と例
    • SQLインジェクション:データベースを不正操作される攻撃。
    • XSS(クロスサイトスクリプティング):利用者のブラウザ上で不正なスクリプトが動く攻撃。
      WAFはこれらの攻撃パターンを検出して遮断します。
  • 配置イメージ(職場での運用イメージ)
    • 普通はWebサーバの前段に置き、全てのWebトラフィックをWAF経由にします。運用では「誤検知(正当な通信がブロックされる)」を減らすため、ルールのチューニングやログの監視が必要です。
  • モデルの違い
    • ブラックリスト型(悪いパターンをブロック)とホワイトリスト型(許可された振る舞いのみ許可)があります。ホワイトリストはより厳格ですが運用が難しくなります。

FAQ

Q1: WAFはTLS暗号化された通信も検査できますか?
A1: 可能です。ただしWAFが検査するにはTLSを復号(終端)する必要があります。復号をWAF側で行うか、別の装置で終端してWAFに平文を渡す方法があります。
Q2: WAFだけで安全になりますか?
A2: いいえ。WAFは防御の一部です。安全にするには、安全な開発(セキュアコーディング)、脆弱性管理、ネットワーク防御、ログ監視など複数の対策を組み合わせます。
Q3: 導入後にやるべきことは何ですか?
A3: 初期は「検知モード(ログのみ)」で運用し、誤検知を確認しながらルール調整します。定期的なルール更新とログ確認が重要です。

関連キーワード: WAF、Webアプリ、SQLインジェクション、XSS、TLSオフロード、リバースプロキシ、シグネチャ検査、誤検知、アプリ層セキュリティ、脆弱性対策
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

情報セキュリティマネジメント
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について