【問197】ITパスポート 練習問題|ネットワークの区画分けと境界防御
情報セキュリティ 問22/25難易度B(標準)
問題文
公開Webサーバが侵入されても社内LANへ被害が広がらないよう、そのサーバを社内LANとインターネットの双方から分離した区画に設置したい。この区画の呼称はどれか。
- 1.DMZ(非武装地帯)
- 2.VPN(仮想私設網)
- 3.VLAN(仮想LAN)
- 4.NAS(ネットワーク接続ストレージ)
解説
正解は1。DMZ(DeMilitarized Zone、非武装地帯)は、ファイアウォールによって社内LANからもインターネットからも分離された中間の区画で、外部への公開が必要なWebサーバやメールサーバを設置する。公開サーバが侵入されても、DMZから社内LANへの通信を制限しておけば、被害が内部へ波及しにくくなる。2は誤り。VPNは、インターネット上に暗号化された仮想的な専用線を設け、拠点間やテレワーク端末から安全に社内へ接続する技術である。3は誤り。VLANは物理的な配線と切り離して論理的にネットワークを分ける技術で、公開サーバの設置区画を指す用語ではない。4は誤り。NASはネットワークに接続して共有するファイル保存装置である。なお、Webアプリケーションへの攻撃を検知して遮断するにはWAF、通信を監視して不正の兆候を検知するにはIDS、遮断まで行うにはIPSを用いる。ITパスポートでは、ファイアウォールが通信の可否を制御し、その結果として区画が分かれる関係を押さえたい。