WAF
出典: 平成28年度 春期 応用情報技術者試験 午前 問40 (IPA)
WAF の説明として,適切なものはどれか。
- ア DMZ に設置されている Web サーバへ外部から実際に侵入を試みる。
- イ Web サーバの CPU 負荷を軽減するために,TLS による暗号化と復号の処理を Web サーバではなく専用のハードウェアで行う。
- ウ システム管理者が質問に答える形式で,自組織の情報セキュリティ対策のレベルを診断する。
- エ 特徴的なパターンが含まれるかなど Web アプリケーションへの通信内容を検査して,不正な操作を遮断する。
正解と解説を見る
正解: エ
- ア: 外部から実際に侵入を試みて脆弱性を調べるのは、ペネトレーションテストです。
- イ: TLS の暗号化と復号を専用のハードウェアで行うのは、SSL/TLS アクセラレータです。
- ウ: 質問に答える形式でセキュリティ対策のレベルを診断するのは、自己診断ツールなどの説明です。
- エ: Web アプリケーションへの通信内容を検査して不正な操作を遮断するのは WAF なので正しい答えです。
ポイント
- WAF (Web Application Firewall): Web アプリケーションへの 通信の内容を検査 し、SQL インジェクションやクロスサイトスクリプティングのような 特徴的なパターン を含む不正な通信を遮断します。
- 通常のファイアウォールが IP アドレスやポート番号で通信を制御するのに対し、WAF は HTTP の中身まで見ます。