情報セキュリティマネジメント 2018年 秋期 午前(科目A) 問30
問題文
WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストに関する記述のうち、適切なものはどれか。
選択肢
ア:ブラックリストは、脆弱性があるWebサイトのIPアドレスを登録したものであり、該当するIPアドレスからの通信を遮断する。
イ:ブラックリストは、問題がある通信データパターンを定義したものであり、該当する通信を遮断する。(正解)
ウ:ホワイトリストは、暗号化された受信データをどのように復号するかを定義したものであり、復号鍵が登録されていないデータを遮断する。
エ:ホワイトリストは、脆弱性がないWebサイトのFQDNを登録したものであり、登録がないWebサイトへの通信を遮断する。
🔒 解説は解答すると表示されます
WAFのブラック/ホワイト【情報セキュリティマネジメント解説】
正解の理由
WAF(Web Application Firewall:ウェブアプリケーションに対する攻撃を検出・防御する装置や機能)は、通信の「どのパターンを悪いと見るか」をルール化して防御します。選択肢のうち、イは「問題がある通信データパターンを定義して該当する通信を遮断する」と記載しており、これはブラックリスト(禁止リスト、ブロックリスト)の基本的な考え方です。WAFでは攻撃の特徴(例:SQLインジェクションの文字列パターンや不正なHTTPヘッダ)をシグネチャ(特徴)やルールで定義して遮断します。したがってイが正解です。
※用語補足:IPアドレス(Internet Protocol address:機器を識別する番号)、FQDN(Fully Qualified Domain Name:完全修飾ドメイン名)、SSL/TLS(暗号化通信のプロトコル。Secure Sockets Layer / Transport Layer Security)については本文で必要に応じて説明します。
解法ステップ
- 問題が問う対象を特定する(WAFにおけるブラックリスト/ホワイトリストの“定義”)。
- 各選択肢の文言を「何を基準に判断しているか」で考える(IPか通信パターンか鍵かなど)。
- WAFの動作(パターンマッチングでリクエストを検査して遮断する)と照らし合わせる。
- 「通信データパターンを定義する」はWAFのブラックリストの説明と一致するため選ぶ。
選択肢別の誤答解説
-
ア: 「ブラックリストは、脆弱性があるWebサイトのIPアドレスを登録したもの…」
誤り。ブラックリストは必ずしも“脆弱性があるサイトのIP”だけを対象にしません。WAFのブラックリストは攻撃のパターンや悪意のあるIPを含めますが、脆弱性の有無で分類するものではありません。IPベースでのブロックは一部に過ぎません。 -
イ: 「ブラックリストは、問題がある通信データパターンを定義したものであり、該当する通信を遮断する。」
正しい。WAFでは攻撃パターン(シグネチャ)やルールで不正なリクエストを検出・遮断します。例:SQLの不正な句やスクリプト挿入のパターンを検出して遮断。 -
ウ: 「ホワイトリストは、暗号化された受信データをどのように復号するかを定義したものであり、復号鍵が登録されていないデータを遮断する。」
誤り。復号(暗号化解除)に使う鍵の管理は暗号化設定やTLS終端(SSLオフロード)などの機能の話です。ホワイトリスト(許可リスト)は「許可する通信やパターンを限定する」もので、復号鍵の有無を定義するものではありません。 -
エ: 「ホワイトリストは、脆弱性がないWebサイトのFQDNを登録したものであり、登録がないWebサイトへの通信を遮断する。」
誤り。ホワイトリストは確かに「許可された通信のみ通す」方式ですが、「脆弱性がないサイトだけ」を基準にするわけではありません。FQDN(完全修飾ドメイン名)で許可する運用もありますが、脆弱性の有無は別の評価プロセスで決めるため、この記述は不適切です。
よくある誤解
-
「ブラックリストはIPだけを登録する」と思う誤解
実際はIP、URIパターン、リクエストボディの文字列、HTTPヘッダなど多様なパターンを登録して検出します。 -
「ホワイトリストなら間違いなく安全」と考える誤解
ホワイトリストは安全側に倒した厳格な方式ですが、設定ミスや許可の漏れで業務が止まる(誤検知)リスクがあります。運用コストが高くなる点に注意が必要です。 -
「復号鍵を入れればホワイトリストの一部だ」と混同する誤解
復号は通信の検査に必要な技術的処理であって、リストの概念とは別です。復号鍵の配置は法規制や契約、運用ポリシーに基づき慎重に行います。
補足コラム
-
ブラックリスト(Block/deny list)とホワイトリスト(Allow list)の違い
- ブラックリスト:既知の悪い振る舞いをブロックする方式。更新が比較的簡単で運用負荷は低めだが、新しい攻撃を見逃すことがある(偽陰性)。
- ホワイトリスト:許可したもの以外をすべて遮断する方式。高い安全性が期待できるが、許可設定と保守が大変で業務影響が出やすい。
-
WAFの運用で気を付ける点(職場での実務イメージ)
- まずは「検知モード(ログのみ)」で導入して、どの通信がブロックされるかを確認します。これで誤検知を把握します。
- ブラックリストのシグネチャはベンダー更新(シグネチャフィード)で新しい攻撃に対応します。
- HTTPS(暗号化通信)を検査する場合は、WAFが復号して検査する仕組み(TLS終端)が必要です。復号に使う証明書や鍵の管理は情報漏えい防止の観点から厳格に行います。
- 重要:ホワイトリストを採用するなら、業務で必要な通信だけを事前に洗い出し、例外処理や運用ルールを文書化しておきます。
-
実際の例
- ブラックリスト例:URIに「' OR '1'='1」といったSQL注入のパターンが含まれていたら遮断。
- ホワイトリスト例:管理システムは社内IPと特定のFQDNからの通信のみ許可する。
FAQ
Q1: ブラックリストだけで十分ですか?
A1: 多くの現場ではまずブラックリスト(シグネチャ+ルール)で十分なことが多いです。ただし高セキュリティ環境ではホワイトリスト併用や多層防御(IDS/IPS、WAF、ネットワーク制御)を検討します。
A1: 多くの現場ではまずブラックリスト(シグネチャ+ルール)で十分なことが多いです。ただし高セキュリティ環境ではホワイトリスト併用や多層防御(IDS/IPS、WAF、ネットワーク制御)を検討します。
Q2: WAFがHTTPSを検査するには何が必要ですか?
A2: WAF側でTLSを終端(復号)できるように証明書と秘密鍵が必要です。これにより暗号化されたリクエスト内容を検査できます。鍵の管理は慎重に。
A2: WAF側でTLSを終端(復号)できるように証明書と秘密鍵が必要です。これにより暗号化されたリクエスト内容を検査できます。鍵の管理は慎重に。
Q3: ブラックリストのルールはどう更新しますか?
A3: ベンダーのシグネチャアップデートを適用する方法が一般的です。自社独自の攻撃パターンがある場合はカスタムルールを追加します。
A3: ベンダーのシグネチャアップデートを適用する方法が一般的です。自社独自の攻撃パターンがある場合はカスタムルールを追加します。
関連キーワード: WAF、ブラックリスト、ホワイトリスト、シグネチャ、パターンマッチング、IPアドレス、FQDN、TLS、復号、SQLインジェクション、クロスサイトスクリプティング

\ せっかくなら /
情報セキュリティマネジメントを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

