本文へ移動

基本情報技術者試験 · 学習ガイド

2015年度 春期 午後の問題・解答解説

旧制度の午前・午後と、2023年度以降の科目A・科目Bの公開問題を区別しています。現在の試験対策では現行シラバスと科目Bの形式を確認してください。公開問題は本試験の全出題を網羅する資料ではありません。

2015年度 春期 午後の概要
30:00

問題番号から選ぶ

インターネットを利用した受注管理システムのセキュリティ

情報セキュリティ · Webセキュリティ / リバースプロキシ / SQLインジェクション / クロスサイトスクリプティング / ディレクトトラバーサル / ブルートフォース攻撃

製造業のK社が開発している、取引先も利用する受注管理システムのセキュリティ対策と脆弱性診断に関する記述を読んで、設問1〜4に答えよ。

設問1 ア
1
設問1 イ
1, 2, 3
設問1 ウ
1, 2, 3, 4
設問1 エ
1, 2, 3, 4, 5
設問1 オ
2, 3, 4
設問1 カ
2, 3, 4, 5
設問1 キ
3, 4
設問2 ア
DoS攻撃
設問2 イ
SQLインジェクション
設問2 ウ
クロスサイトスクリプティング
設問2 エ
辞書攻撃
設問2 オ
ディレクトリトラバーサル
設問2 カ
トラッシング
設問2 キ
ブルートフォース攻撃
設問2 ク
ポートスキャン
設問3 ア
ダウンロードしたいファイルを絶対パスで指定させ,該当ファイルが存在する場合には,ダウンロードの処理を行う。
設問3 イ
ダウンロードしたいファイルを相対パスで指定させ,該当ファイルが存在する場合には,ダウンロードの処理を行う。
設問3 ウ
ダウンロードしたいファイルのファイル名だけを指定させ,取引先ごとに決められたフォルダ内に該当ファイルが存在する場合には,ダウンロードの処理を行う。
設問3 エ
取引先PCのブラウザに,Webサーバ上の全てのフォルダ構成及びファイルを表示し,ダウンロードしたいファイルを指定させ,ダウンロードの処理を行う。
設問4 ア
取引先の担当者が誕生日をパスワードにしていると,誕生日を知っている者がログインできてしまう。
設問4 イ
パスワードの候補を自動で次々と入力するプログラムを利用することで,ログインできてしまう。
設問4 ウ
パスワードを記載したメモを取引先の担当者が落とし,それを拾った者がログインできてしまう。
設問4 エ
ログイン操作を背後から盗み見て,パスワードを入手し,ログインできてしまう。
解答・解説を表示

解答

設問1: イ, 設問2 a: イ, 設問2 b: ウ, 設問3: ウ, 設問4: イ

解説

まず要点:リバースプロキシ(RPS、通信の受け口となって中継する装置)を使うと、取引先PCからRPSまでの区間だけがHTTPS(暗号化された通信)で、RPSより内側はHTTP(暗号化されない通信)になります。だから暗号化されるのはクライアントとRPSの間だけです。また、DBに不正な命令を混ぜる攻撃はSQLインジェクション、Webページに悪意あるプログラムを埋め込む攻撃はクロスサイトスクリプティング(XSS)と呼びます。

解き方

  1. 設問1:構成図と『RPSでHTTPSからHTTPに変換する』という説明から、暗号化される区間を特定します。
  2. 設問2:『DBへの不正アクセス』と『Webページへのスクリプト埋め込み』に合う攻撃手法を選びます。
  3. 設問3:遡り攻撃を防ぐため、外部からのパス指定をなくし、見せるフォルダを限定する選択肢を選びます。
  4. 設問4:アカウントロックがないときに悪用される、自動ツールによる連続試行を選びます。

小問ごとの答え

小問 設問1:イ
問題文に『取引先PCのブラウザからの通信には,HTTP over SSL/TLS(HTTPS)を使用する。RPSではディジタル証明書を使って,HTTPSからHTTPにプロトコルを変換する』とあります。したがって、取引先PCからリバースプロキシサーバ(RPS)までの区間である経路1(取引先PCとFW3)、経路2(FW3とFW1)、経路3(FW1とRPS)でHTTPSが使われます。RPSからWebサーバへの経路(4および5)はHTTPとなるため、対象経路は1, 2, 3です。
小問 設問2 a:イ
『想定していない操作をDBサーバに実行させて,DBに不正アクセスするような攻撃』は、入力値に意図しないSQL構文を混入させるSQLインジェクションのことです。
小問 設問2 b:ウ
『攻撃者によってWebページ内にスクリプトが埋め込まれてしまう脆弱性』であり、利用者のブラウザ上で悪意のあるスクリプトを実行させてID・パスワード奪取や別サイト誘導を行う手口は、クロスサイトスクリプティング(XSS)です。
小問 設問3:ウ
表1下線①の『Webサーバ上の任意のファイルをダウンロード可能である』という脆弱性はディレクトリトラバーサルです。パス指定(../など)を許さず、ファイル名のみを指定させ、サーバ側で取引先専用の固定フォルダ内に対象を限定してアクセス制御を行う対策が適切です。
小問 設問4:イ
下線②『連続して間違えても利用者IDがロックされない』脆弱性があると、パスワード候補を自動で総当たり入力(ブルートフォース攻撃や辞書攻撃)されて突破されるセキュリティ事故が発生します。

覚えるポイント

  • リバースプロキシでSSL/TLSを終端する場合、RPS以降の内部通信はHTTPとなる。
  • ディレクトリトラバーサル対策には、外部入力によるパス指定を排除し、ファイル名のみの受付や許可フォルダへの限定が有効である。

間違えやすいところ

  • RPSが暗号化を肩代わりする装置だと気づかず、WebサーバまでHTTPSが続くと誤解しやすいです。

出題の前提:平成27年度春期基本情報技術者試験午後問題・問題冊子および公式正答・採点講評に基づく。

出典:IPA『2015年度 春期 午後』
公式問題冊子 p.6 ↗(www.ipa.go.jp) / 公式問題冊子 p.7 ↗(www.ipa.go.jp) / 公式問題冊子 p.8 ↗(www.ipa.go.jp) / 公式問題冊子 p.9 ↗(www.ipa.go.jp)

2015年度 春期 午後

参照した公式資料

IPAが公開した2015年度 春期 午後の問題・解答資料です。