セッション乗っ取り対策
出典: 平成28年度 春期 応用情報技術者試験 午前 問41 (IPA)
Web アプリケーションのセッションが攻撃者に乗っ取られ,攻撃者が乗っ取ったセッションを利用してアクセスした場合でも,個人情報の漏えいなどの被害が拡大しないようにするために,Web アプリケーションが重要な情報を Web ブラウザに送信する直前に行う対策として,最も適切なものはどれか。
- ア Web ブラウザとの間の通信を暗号化する。
- イ 発行済セッション ID を Cookie に格納する。
- ウ 発行済セッション ID を URL に設定する。
- エ パスワードによる利用者認証を行う。
正解と解説を見る
正解: エ
- ア: 通信の暗号化は盗聴対策です。乗っ取った攻撃者は正規のセッション ID を使うので、被害の拡大は防げません。
- イ: セッション ID を Cookie に格納するのは通常の管理方法で、盗まれた場合の被害拡大を防ぐ対策ではありません。
- ウ: セッション ID を URL に設定すると、URL から漏れて盗まれやすくなり、むしろ危険です。
- エ: 重要な情報を送る直前にパスワードで再認証すれば、乗っ取った攻撃者はそれを通過できないので正しい答えです。
ポイント
- セッションが乗っ取られると、攻撃者は 正規の利用者になりすまして 操作できます。
- そこで、個人情報の表示や変更などの 重要な処理の直前に、パスワードによる利用者認証 (再認証) を行い、本人かどうかを改めて確認します。
- 通信の暗号化は盗聴を防ぎますが、乗っ取られたセッションそのものは防げません。