【問113】情報・サイバーセキュリティ管理士 練習問題|セッション管理
サイバー攻撃と防御 問13/25難易度B(標準)
問題文
セッションハイジャック対策として、最も適切なものはどれか。
- 1.セッションIDを推測困難な乱数で生成し、ログイン成功後に再発行する
- 2.セッションIDをURLの引数に埋め込み、利用者ごとに区別できるようにする
- 3.セッションIDの有効期限を設けず、同じ値を長期間使い続けるようにする
- 4.セッションIDを利用者の会員番号から生成し、管理を簡単にするようにする
解説
正解は1。セッションハイジャックとは、利用者を識別するセッションIDを推測・窃取・強制して、正規利用者になりすます攻撃である。対策の基本は、暗号論的に安全な乱数で推測困難なセッションIDを生成すること、ログイン成功時にセッションIDを再発行してセッションフィクセーション(セッションIDの固定化)を防ぐこと、CookieにSecure属性とHttpOnly属性を付けることである。2は誤り。URLの引数にセッションIDを埋め込むと、Refererヘッダやブラウザ履歴、共有されたURLから漏えいするため避けるべきである。3は誤り。有効期限を設けず長期間使い回すと、盗まれたIDが長く悪用される。4は誤り。会員番号から生成すると規則性から容易に推測され、他人のセッションを乗っ取られる。本試験では推測困難性と再発行が要点となる。