Webアプリケーションの脆弱性対策におけるWAF(Web Application Firewall)の設置場所として最も適切なのは、クライアントからのアクセスがWebアプリケーションサーバに到達する直前です。WAFは、不正なHTTPリクエストを検知・遮断し、Webアプリケーションへの攻撃を防ぐためのセキュリティ機器です。通信を暗号化・復号する機能がないという前提から、WAFは平文のHTTP通信を検査できる必要があります。
読み込み中...
読み込み中...
図のような構成と通信サービスのシステムにおいて, Web アプリケーションの脆弱性対策のための WAF の設置場所として,最も適切な箇所はどこか。ここで,WAF には通信を暗号化したり,復号したりする機能はないものとする。
結論 → 詳細 → 補足 の 3 層構成
Webアプリケーションの脆弱性対策におけるWAF(Web Application Firewall)の設置場所として最も適切なのは、クライアントからのアクセスがWebアプリケーションサーバに到達する直前です。WAFは、不正なHTTPリクエストを検知・遮断し、Webアプリケーションへの攻撃を防ぐためのセキュリティ機器です。通信を暗号化・復号する機能がないという前提から、WAFは平文のHTTP通信を検査できる必要があります。
選択肢アは、クライアントとインターネットの間に位置するため、WAFが本来防御すべきWebアプリケーションへの不正アクセスを直接防ぐことはできません。選択肢イは、Webアプリケーションサーバの直前ですが、インターネットからの直接の不正アクセスだけでなく、内部ネットワークからの不正アクセスも考慮すると、より手前での防御が望ましいと考えられます。選択肢エは、Webアプリケーションサーバの直後であり、不正な通信が既にWebアプリケーションサーバに到達してしまっているため、攻撃の検知・遮断が遅れてしまいます。
したがって、クライアントからのアクセスを最も効果的に検査し、Webアプリケーションサーバを保護するためには、クライアントとWebアプリケーションサーバの間に位置する選択肢ウが最も適切です。これにより、外部からの不正な通信をWebアプリケーションサーバに到達する前にブロックすることが可能となります。
解説は Google Gemini に IPA 公式の問題文・公式解答を入力して生成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ず IPA 公式資料でご確認ください。
最終更新:
検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。
この問題の理解を「分野全体の力」に広げるための足がかり
用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。
セキュリティ の他の問題
基本情報技術者 と共通カリキュラムの他区分で「セキュリティ」分野を演習する
基本情報技術者 の同じ分野を年度をまたいで演習する
基本情報 科目B 木構造(二分木)のトレース練習|深さ優先と幅優先で全ノードをたどる
科目Bの頻出データ構造「木構造(二分木)」を、クラス・左右2本の参照・未定義の記法でトレース。深さ優先(行きがけ・通りがけ・帰りがけ)と幅優先(レベル順)の4つの巡回順を、小さな木で1ノードずつ手で追って攻略します。連結リスト・再帰・キューの集大成です。
基本情報 科目B 連結リスト(単方向リスト)のトレース練習|参照を1本ずつ付け替える
科目Bの頻出データ構造「連結リスト(単方向リスト)」を、クラス・メンバ変数(.)・参照・未定義の記法でトレース。先頭への追加・末尾までの走査・途中への挿入を、参照の付け替えを1本ずつ図と表で追って攻略します。配列との違い、付け替えの順序という最大の落とし穴を実演します。
基本情報 科目B スタックとキューのトレース練習|LIFOとFIFOを操作表で1つずつ追う
科目Bの頻出データ構造「スタック(後入れ先出し・LIFO)」と「キュー(先入れ先出し・FIFO)」を、プッシュ/ポップ・エンキュー/デキューの操作を表に書いて1つずつ追うトレースで攻略。同じ入力でも取り出す順番が逆になる理由、頂点・先頭・末尾ポインタの動き、つまずきを具体例で実演します。
基本情報技術者試験を取る意味はあるか|FEのメリットと「意味ない」と言われる理由を整理
基本情報技術者試験(FE)は「意味ない」と言われることがある資格です。取得メリットと「役に立たない」と言われる理由を、就職・実務・上位試験への接続の3観点で整理し、誰に向くのかを正直に解説します。