平成29年度春期 応用情報技術者試験 午前 問44

分野:セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ)|実際に出題されたIPA過去問題

攻撃にHTTP over TLS(HTTPS)が使われた場合に起こり得ることはどれか。

  1.  HTTPSを使ったSQLインジェクション攻撃を受けると,Webアプリケーションでデータベースへの不正な入力をチェックできないので,悪意のあるSQLが実行されてしまう。
  2.  HTTPSを使ったクロスサイトスクリプティング攻撃を受けると,Webブラウザでプログラムやスクリプトを実行しない設定にしても実行を禁止できなくなるので,悪意のあるWebサイトからダウンロードされたプログラムやスクリプトが実行されてしまう。
  3.  HTTPSを使ったブルートフォース攻撃を受けると,ログイン試行のチェックができないので,Webアプリケーションでアカウントロックなどの対策が実行できなくなってしまう。
  4.  攻撃者が社内ネットワークに仕掛けたマルウェアによってHTTPSが使われると,通信内容がチェックできないので,秘密情報が社外に送信されてしまう。
解答・解説を見る

正解:エ

AI解説

HTTPSは通信経路上の第三者から内容を秘匿する技術であり,これは攻撃者にとっても同じである。マルウェアが外部との通信にHTTPSを使うと,プロキシやIDSなど経路上の監視装置が通信内容を検査できず,秘密情報の外部送信(情報漏えい)を検知・阻止できなくなるおそれがある。 ア: SQLインジェクション対策の入力チェックはWebサーバ側でTLS復号後の平文に対して行えるため,HTTPSでも実施できる。 イ: スクリプト実行を禁止するブラウザ設定はHTTPSかどうかに関係なく機能する。 ウ: ログイン試行の回数チェックやアカウントロックはWebアプリケーション側の処理であり,HTTPSでも問題なく実行できる。 エ: 正しい。マルウェアの通信がHTTPSで暗号化されると経路上で内容をチェックできず,秘密情報が社外へ送信されてしまうおそれがある。 💡 「暗号化は攻撃者の通信も守ってしまう」という視点が本問の核心。サーバ側で復号後に行える処理(入力チェックや認証制御)はHTTPSの影響を受けない,で誤答肢を切れる。

出典:平成29年度 春期 応用情報技術者試験 午前 問44 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ))の過去問