WAF が有効な攻撃
出典: 令和6年度 春期 応用情報技術者試験 午前 問41 (IPA)
WAF による防御が有効な攻撃として,最も適切なものはどれか。
- ア DNS サーバに対する DNS キャッシュポイズニング
- イ REST API サービスに対する API の脆弱性を狙った攻撃
- ウ SMTP サーバの第三者不正中継の脆弱性を悪用したフィッシングメールの配信
- エ 電子メールサービスに対する大量,かつ,サイズの大きな電子メールの配信
正解と解説を見る
正解: イ
- ア: DNS キャッシュポイズニングは DNS サーバへの攻撃で、WAF の対象外です。DNS サーバの設定やソフトウェアの更新、DNSSEC などで対策します。
- イ: REST API は HTTP 通信なので、WAF によって API の脆弱性を狙った不正なリクエストを検査・遮断できます。正しい答えです。
- ウ: SMTP サーバの第三者中継への対策は、メールサーバの設定 (認証、中継制限) で行います。WAF は HTTP 通信の保護用です。
- エ: 大量のメール配信はメールサーバへのサービス妨害で、WAF の対象外です。メールサーバやメールゲートウェイ側で対策します。
ポイント
- WAF (Web Application Firewall) は、Web アプリケーション層 (HTTP/HTTPS) の通信を検査 して、SQL インジェクションやクロスサイトスクリプティングなどの攻撃を遮断します。
- Web API (REST API) も HTTP 通信なので、API の脆弱性を狙った攻撃にも有効です。
- DNS、SMTP などの Web 以外のプロトコルへの攻撃や、大量メールによるサービス妨害は対象外です。