WAF で防げる攻撃
出典: 令和4年度 秋期 応用情報技術者試験 午前 問42 (IPA)
WAF による防御が有効な攻撃として,最も適切なものはどれか。
- ア DNS サーバに対する DNS キャッシュポイズニング
- イ REST API サービスに対する API の脆弱性を狙った攻撃
- ウ SMTP サーバの第三者不正中継の脆弱性を悪用したフィッシングメールの配信
- エ 電子メールサービスに対する電子メール爆弾
正解と解説を見る
正解: イ
- ア: DNS キャッシュポイズニングは DNS の通信を狙う攻撃で、HTTP を検査する WAF では防げません。DNSSEC などで対策します。
- イ: REST API は HTTP で通信するので、その脆弱性を狙った攻撃は WAF で防御でき、正しい答えです。
- ウ: SMTP サーバの第三者中継は、メールサーバの設定で防ぐもので、WAF の対象ではありません。
- エ: 電子メール爆弾 (大量のメールを送り付ける攻撃) は、メールの通信で行われるので WAF の対象ではありません。
ポイント
- WAF (Web Application Firewall): Web アプリケーションへの HTTP/HTTPS の通信の中身 を検査して、SQL インジェクションやクロスサイトスクリプティングなど、Web アプリケーションの脆弱性を狙う攻撃を防ぎます。
- REST API も HTTP で通信するので、API の脆弱性を狙った攻撃は WAF で防御できます。