ITパスポート 2024年 問90
問題文
セキュリティ対策として使用されるWAFの説明として、適切なものはどれか。
選択肢
ア:ECなどのWebサイトにおいて、Webアプリケーションソフトウェアの脆弱性を突いた攻撃からの防御や、不審なアクセスのパターンを検知する仕組み(正解)
イ:インターネットなどの公共のネットワークを用いて、専用線のようなセキュアな通信環境を実現する仕組み
ウ:情報システムにおいて、機密データを特定して監視することによって、機密データの紛失や外部への漏えいを防止する仕組み
エ:ファイアウォールを用いて、インターネットと企業の内部ネットワークとの間に緩衝領域を作る仕組み
🔒 解説は解答すると表示されます
WAFの説明について【ITパスポート 解説】
正解の理由
選択肢の中でアが正しい理由は、WAF(Web Application Firewall:Webアプリケーション=Web上で動くソフトを守る仕組み)そのものを説明しているためです。WAFは、ECサイトなどのWebサーバに対して、クロスサイトスクリプティング(XSS:悪意あるスクリプトを仕込む攻撃)やSQLインジェクション(データベース操作を不正に行う攻撃)など、Webアプリケーションの脆弱性(ぜいじゃくせい:設計や実装の弱点)を狙う攻撃を検知・防御します。さらに、不審なアクセスのパターン(同一IPからの短時間大量アクセスなど)を監視して遮断できます。選択肢アの文言はこれらを適切に表しています。
解法ステップ
- 問題文で出てくるキーワードを探す:今回なら「Webサイト」「Webアプリケーション」「脆弱性」「不審なアクセスのパターン」。
- それらが何を指すかを思い出す:Webアプリケーションを直接守る仕組みであればWAFの説明に合致する。
- 他の選択肢と比較する:VPNやDLP、DMZなど別のセキュリティ用語と意味が一致するか確認する。
- 最も適した説明を選ぶ:キーワードが一致する選択肢を正解とする(本問ではア)。
選択肢別の誤答解説
-
ア: 正しい。WAF(Web Application Firewall)はWebアプリケーションの脆弱性を突く攻撃や不審なアクセスを検知・防御する仕組みです。Webアプリに特化した保護を行います。
-
イ: 誤り。これはVPN(Virtual Private Network:仮想専用線。インターネット上に安全な通信経路を作る技術)の説明です。VPNは通信経路の秘匿やなりすまし防止に使いますが、Webアプリの脆弱性そのものを防ぐ機能ではありません。
-
ウ: 誤り。これはDLP(Data Loss Prevention:情報の持ち出しや漏えいを防ぐ仕組み)の説明です。DLPは機密データを検出・監視して漏えいを防ぐことを目的とします。WAFとは対象と目的が異なります。
-
エ: 誤り。これはDMZ(Demilitarized Zone:企業ネットワークと外部の間に置く中立的な領域)を作る説明に近く、ネットワーク境界での構成を説明しています。ファイアウォール(firewall:ネットワーク間の出入りを制御する装置)を用いる点はあるものの、WAFの説明ではありません。
よくある誤解
-
WAFはすべての攻撃を防げると思い込む
- 説明:WAFは多くの既知攻撃をブロックしますが、万能ではありません。脆弱性を根本的に直す(安全な設計・コーディング)ことが最も重要です。
-
WAFとファイアウォールは同じものだと考える
- 説明:ファイアウォールはネットワーク層(IPやポート)での制御が中心です。WAFはアプリケーション層(Webのリクエスト内容)を解析して守ります。用途が違います。
-
WAFはデータ漏えい(情報持ち出し)を防ぐ装置だと思う
- 説明:WAFは攻撃からアプリを守る装置で、機密データの検出・監視を主目的とするDLPとは目的が異なります。
補足コラム
-
WAFの導入形態
- ネットワーク型(専用アプライアンス):ネットワーク経由で通信を検査します。
- ホスト型(ソフトウェアモジュール):Webサーバに組み込んで検査します。
- クラウドWAF(SaaS:Software as a Service:サービスとして提供されるソフトウェア):クラウド経由で簡単に導入でき、管理負荷が小さいです。
-
WAFでよく防ぐ代表的攻撃
- XSS(Cross-Site Scripting:悪意あるスクリプトを実行させる攻撃)
- SQLインジェクション:データベースに不正な命令を送る攻撃
-
効果を最大化するには
- WAFだけに頼らず、アプリの脆弱性を修正する「セキュアコーディング」や定期的な脆弱性診断を併用してください。
FAQ
Q. WAFはどこに置くのが一般的ですか?
A. Webサーバの手前、受信トラフィックを通す位置に置きます。クラウドWAFならクラウド側で受け取って検査します。
A. Webサーバの手前、受信トラフィックを通す位置に置きます。クラウドWAFならクラウド側で受け取って検査します。
Q. WAFで全ての攻撃を防げますか?
A. いいえ。既知の攻撃は多く防げますが、新手法やアプリ固有の脆弱性には限界があります。根本対策(コード修正)が必要です。
A. いいえ。既知の攻撃は多く防げますが、新手法やアプリ固有の脆弱性には限界があります。根本対策(コード修正)が必要です。
Q. ファイアウォールとWAF、どちらが先に必要ですか?
A. 両方が役立ちます。ネットワークの基本防御としてファイアウォール、アプリケーション保護としてWAFを組み合わせるのが一般的です。
A. 両方が役立ちます。ネットワークの基本防御としてファイアウォール、アプリケーション保護としてWAFを組み合わせるのが一般的です。
Q. 無料のWAFは使えますか?
A. オープンソースや無料プランのクラウドWAFはありますが、運用・チューニングやサポートの面で注意が必要です。
A. オープンソースや無料プランのクラウドWAFはありますが、運用・チューニングやサポートの面で注意が必要です。
関連キーワード: WAF、Webアプリケーションファイアウォール、Webアプリケーション、脆弱性、XSS、SQLインジェクション、ファイアウォール、VPN、DLP、DMZ、クラウドWAF、SaaS、IDS、IPS

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

