戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

情報処理安全確保支援士 2023年 春期 午前210


問題文

WAFにおけるフォールスポジティブに該当するものはどれか。

選択肢

HTMLの特殊文字“<”を検出したときに通信を遮断するようにWAFを設定した場合、“<”などの数式を含んだ正当なHTTPリクエストが送信されたとき、WAFが攻撃として検知し、遮断する。(正解)
HTTPリクエストのうち、RFCなどに仕様が明確に定義されておらず、Webアプリケーションソフトウェアの開発者が独自の仕様で追加したフィールドについてはWAFが検査しないという仕様を悪用して、攻撃の命令を埋め込んだHTTPリクエストが送信されたとき、WAFが遮断しない。
HTTPリクエストのパラメータ中に許可しない文字列を検出したときに通信を遮断するようにWAFを設定した場合、許可しない文字列をパラメータ中に含んだ不正なHTTPリクエストが送信されたとき、WAFが攻撃として検知し、遮断する。
悪意のある通信を正常な通信と見せかけ、HTTPリクエストを分割して送信されたとき、WAFが遮断しない。

🔒 解説は解答すると表示されます

WAFのフォールスポジティブ【午前2解説】

正解の理由

フォールスポジティブは「正常な通信が誤って攻撃と判定されること」を指します。選択肢のうち、はWAFがHTMLの特殊文字 '<' を検出して通信を遮断する設定により、正当なHTTPリクエスト(例えば数式やHTML断片を含む正当なデータ)まで攻撃と誤検知して遮断している事例です。これはまさに正常な通信が不当にブロックされるため、フォールスポジティブに該当します。

解法ステップ

  1. フォールスポジティブとフォールスネガティブ(誤検出と見逃し)の定義を確認する。
    • フォールスポジティブ:正常を攻撃と判定(誤検知)
    • フォールスネガティブ:攻撃を正常と判定(見逃し)
  2. 各選択肢を「誤検知」「見逃し」「正当な検知(真陽性)」のどれに当たるか分類する。
  3. 正しく「正常が攻撃と判定される」事象に該当する選択肢を選ぶ(この問題では)。

選択肢別の誤答解説

  • : HTMLの特殊文字 '<' を検出して遮断するため、実際は正当なリクエストに含まれる場合でもブロックしてしまう。正常通信を誤って攻撃として扱うためフォールスポジティブの典型例。
  • イ: WAFが独自フィールドを検査しない仕様を悪用して攻撃命令が埋め込まれ、WAFが遮断しない事例は「見逃し(フォールスネガティブ)」であり、フォールスポジティブではない。
  • ウ: 許可しない文字列を検出して不正リクエストを遮断する挙動は、本来の攻撃検知(真陽性)に該当する。条件どおり不正をブロックしているので誤検知ではない。
  • エ: 通信を分割して送ることでWAFが遮断しないのは、回避(evasion)による見逃しでありフォールスネガティブである。

よくある誤解

  • 定義の混同:フォールスポジティブ(誤検知)とフォールスネガティブ(見逃し)を取り違える受験者が多い。問題文で「正常が遮断される」か「攻撃が見逃される」かを確実に判別する。
  • 「遮断=正解」ではない:遮断したからといって常に正しい挙動とは限らず、正当なトラフィックを阻害していれば誤検知になる。
  • ルールの粒度不足を見落とす:単純に特定文字をグローバルにブロックすると、文脈次第で正当なデータも阻害しやすい。

補足コラム

フォールスポジティブが発生するとサービス停止やユーザ体験の悪化につながるため、WAF運用ではルールのチューニングとコンテキスト解析が重要です。具体的対策例:
  • コンテキスト検査:パラメータの想定データ型やコンテンツタイプを考慮して判定する(例:HTML断片や数式を許容するエンドポイントを識別)。
  • 正規化とデコード:エンコードされた入力を正規化してから評価することで誤判定を減らす。
  • ホワイトリスト(Allowlist):許容する入力パターンを明示して例外を設ける。
  • ログと検証環境:ブロッキング前に検知ログを取り、影響を確認してから本番で遮断に切り替える(検出モード→防御モードの段階運用)。
実務では、単に文字 '<' をグローバルにブロックするのではなく、入力の文脈(HTMLとして扱われるか、数値列か等)を判定したうえでルールを適用するのが最良です。

FAQ

Q: フォールスポジティブを完全にゼロにできますか?
A: 完全ゼロは現実的には困難です。検知精度を上げると見逃しが増えるトレードオフがあり、ビジネス要件に合わせて許容範囲を設定・運用で改善していく必要があります。
Q: ルールを緩めればフォールスポジティブは減りますか?
A: 減る一方でフォールスネガティブ(攻撃の見逃し)が増える可能性があるため、単純に緩めるのではなく、ホワイトリストやコンテキスト判定でスマートに調整することが重要です。
Q: ログだけで判断して遮断はしない運用は有効ですか?
A: 初期導入時や新ルール追加時には有効です。ログで影響を確認したうえで必要なルールを本格運用に移行する段階的な運用が推奨されます。

関連キーワード: WAF、フォールスポジティブ、誤検知、フォールスネガティブ、正規化、ホワイトリスト
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

情報処理安全確保支援士
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について