メインコンテンツへスキップ
情報処理安全確保支援士令和6年度 春期午前II問 1

令和6年度 春期 情報処理安全確保支援士 午前II 問1

難度標準

クロスサイトリクエストフォージェリ攻撃の対策として、効果がないものはどれか。

選択肢

解説

結論 → 詳細 → 補足 の 3 層構成

展開
結論Layer 1

CSRFは、ログイン済み利用者のブラウザを悪用して、本人が意図しない正規形式のリクエストを送る攻撃です。

詳細Layer 2
展開

攻撃に「<」や「>」は必須ではないため、これらを文字参照へ置換してもリクエストが本人の意思によるかを確認できず、エは対策になりません。アの重要操作時の再認証、イの予測困難なトークン照合、ウの適切なReferer検査は正規の操作との区別に役立ちます。HTMLエスケープは主にXSS対策で、表示先の文脈に応じて出力時に行うものです。

各選択肢の解説

ア

Web サイトでの決済などの重要な操作の都度、利用者のパスワードを入力させる。

誤りです。この選択肢は効果のある対策です。決済などの重要な操作のたびにパスワードを再入力させれば、罠サイトから自動送信された偽造リクエストには正しいパスワードが含まれないため処理されません。ログイン済みのセッションだけでは操作が完了しなくなるため、CSRFへの対策として有効です。

イ

Web サイトへのログイン後、毎回異なる値を HTTP レスポンスボディに含め、Web ブラウザからのリクエストごとに送付されるその値を, Web サーバ側で照合する。

誤りです。この選択肢は効果のある対策です。ログイン後に予測困難なトークンをレスポンスに埋め込み、リクエストごとにサーバ側で照合すれば、トークンを知らない罠サイトからの偽造リクエストを拒否できます。同一オリジンポリシーにより、攻撃者は他サイトのレスポンスからトークンを読み取れません。

ウ

Web ブラウザからのリクエスト中の Referer によって正しいリンク元からの遷移であることを確認する。

誤りです。この選択肢は効果のある対策です。Refererヘッダでリクエストが自サイトの正しいページから遷移してきたものかを確認すれば、外部の罠サイトから送られたリクエストを判別して拒否できます。Refererを送らない環境への配慮は必要ですが、CSRF対策として効果があります。

エ

Web ブラウザからのリクエストをWeb サーバで受け付けた際に、リクエストに含まれる“<”, “>”などの特殊文字を, "&lt;”, “&gt;”などの文字列に置き換える。

正しいです。「<」「>」を「&lt;」「&gt;」に置き換えるのはXSS対策で、本来は出力時に表示先の文脈に応じて行う処理です。CSRFは特殊文字の有無とは関係なく、利用者のブラウザから正規の形式のリクエストを送らせる攻撃です。置換しても本人が意図した操作かどうかは判別できないため、対策として効果がありません。

この解説は?
AI生成

解説は公式の問題文・公式解答を基に作成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ずリンク先の公式資料でご確認ください。

最終更新:

検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。

分野「情報セキュリティ」の学習ポイント

この問題の理解を「分野全体の力」に広げるための足がかり

何が問われるか
本問の分野で問われる代表的な知識・用語の整理。
学習の進め方
正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この分野の問題をもっと解く
AI コパイロット

この問題を AI と深掘りする

用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。

クイズモードで開く

関連する問題

情報セキュリティ の他の問題

他年度の「情報セキュリティ」問題

情報処理安全確保支援士 の同じ分野を年度をまたいで演習する

情報処理安全確保支援士 の学習ガイド