【問120】情報・サイバーセキュリティ管理士 練習問題|WAF
サイバー攻撃と防御 問20/25難易度A(易しい)
問題文
WAFを導入する主な目的として、最も適切なものはどれか。
- 1.送受信する電子メールに含まれるウイルスを検査し、感染を防ぐこと
- 2.Webアプリへの攻撃を通信内容から検知し、遮断して被害を防ぐこと
- 3.社内端末のOSの更新状況を集中管理し、脆弱性の放置を防ぐこと
- 4.無線LANの通信を暗号化し、第三者による盗聴や解読を防ぐこと
解説
正解は2。WAF(Web Application Firewall)とは、WebサーバとWebアプリケーションを保護する目的で、HTTPやHTTPSの通信内容を検査し、SQLインジェクションやクロスサイトスクリプティングなどの攻撃パターンに合致する要求を遮断する仕組みである。アプリケーションの改修が直ちにできない場合の暫定的な緩和策としても有効だが、根本的な解決はプログラムの修正であり、WAFはあくまで補完的な位置付けである。1は誤り。メール中のウイルス検査はメールゲートウェイのウイルス対策の役割である。3は誤り。OSの更新状況の集中管理はIT資産管理やパッチ管理の仕組みが担う。4は誤り。無線LANの暗号化はWPA3などの無線区間の保護技術であり、Webアプリの保護とは無関係である。本試験では、ファイアウォール、IPS、WAFの守備範囲の違いが問われる。