HTTPS が悪用された場合のリスク
出典: 平成29年度 春期 応用情報技術者試験 午前 問44 (IPA)
攻撃に HTTP over TLS(HTTPS)が使われた場合に起こり得ることはどれか。
- ア HTTPS を使った SQL インジェクション攻撃を受けると,Web アプリケーションでデータベースへの不正な入力をチェックできないので,悪意のある SQL が実行されてしまう。
- イ HTTPS を使ったクロスサイトスクリプティング攻撃を受けると,Web ブラウザでプログラムやスクリプトを実行しない設定にしても実行を禁止できなくなるので,悪意のある Web サイトからダウンロードされたプログラムやスクリプトが実行されてしまう。
- ウ HTTPS を使ったブルートフォース攻撃を受けると,ログイン試行のチェックができないので,Web アプリケーションでアカウントロックなどの対策が実行できなくなってしまう。
- エ 攻撃者が社内ネットワークに仕掛けたマルウェアによって HTTPS が使われると,通信内容がチェックできないので,秘密情報が社外に送信されてしまう。
正解と解説を見る
正解: エ
- ア: HTTPS で届いた入力も、Web アプリケーションが復号後に検査できます。チェックできなくなることはありません。
- イ: ブラウザのスクリプト実行設定は、通信が HTTPS かどうかに関係しません。
- ウ: ログイン試行の回数は、Web アプリケーションで数えられます。アカウントロックなどの対策もできます。
- エ: 暗号化により通信内容を検査できず、秘密情報が社外に送られても分からない点が正しい答えです。
ポイント
- HTTPS では通信内容が 暗号化されている ため、途中の機器 (ファイアウォール、IPS、プロキシなど) では内容を検査できません。
- マルウェアが HTTPS で秘密情報を外部に送ると、通信内容をチェックできず、情報漏えいに気付けません。
- SQL インジェクションなどは、HTTPS でもアプリケーション側の入力チェックの対象になるので、通常通り対策できます。