メインコンテンツへスキップ
情報処理安全確保支援士令和6年度 春期午前II問 13

令和6年度 春期 情報処理安全確保支援士 午前II 問13

難度標準

HTTP Strict Transport Security (HSTS) の動作はどれか。

選択肢

解説

結論 → 詳細 → 補足 の 3 層構成

展開
解説Layer 1

HTTP Strict Transport Security (HSTS) は、WebサーバがWebブラウザに対し、指定された期間、そのWebサイトへのアクセスを常にHTTPSで行うように強制するセキュリティメカニズムです。これにより、ユーザーが誤ってHTTPでアクセスしようとした場合でも、ブラウザが自動的にHTTPSに切り替えるため、中間者攻撃などによるダウングレード攻撃を防ぎます。

各選択肢の解説

ア

HTTP over TLS (HTTPS) によって接続しているとき、接続先のサーバ証明書が EV SSL 証明書である場合とない場合で, Web ブラウザのアドレス表示部分の表示を変える。

誤りです。サーバ証明書がEV SSL証明書かどうかでアドレス表示部分の表示を変えるのは、Webブラウザ側の証明書表示の機能です。HSTSはHTTPSへの接続を強制する仕組みで、証明書の種類による表示とは関係ありません。

イ

Web サーバからコンテンツをダウンロードするとき、どの文字列が秘密情報かを判定できないように圧縮する。

誤りです。圧縮後のデータ長から秘密情報を推測するBREACH攻撃などへの対策として、秘密情報を判定できないように圧縮・マスクする手法の説明です。HSTSは、コンテンツの圧縮方式を制御する仕組みではありません。

ウ

Web サーバと Web ブラウザとの間のTLS のハンドシェイクにおいて、一度確立したセッションとは別の新たなセッションを確立するとき、既に確立したセッションを使って改めてハンドシェイクを行う。

誤りです。確立済みのセッションを使って改めてハンドシェイクを行うのは、TLSの再ネゴシエーション(RFC 5746のセキュア再ネゴシエーションなど)の動作です。HSTSは、ハンドシェイクの手順を定めたものではありません。

エ

Web ブラウザは、Web サイトにアクセスすると、以降の指定された期間,当該サイトには全て HTTPS によって接続する。

正しいです。HSTS(RFC 6797)では、WebサーバがStrict-Transport-Securityヘッダでmax-ageを通知します。Webブラウザは、その指定期間中、当該サイトへhttp://でアクセスしようとしても自動的にHTTPSで接続します。これにより、ヘッダ受信後(またはプリロード登録済みの場合)のHTTPへのダウングレードやSSLストリッピングを防ぎます。

この解説は?
AI生成

解説は公式の問題文・公式解答を基に作成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ずリンク先の公式資料でご確認ください。

最終更新:

検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。

分野「ネットワークセキュリティ」の学習ポイント

この問題の理解を「分野全体の力」に広げるための足がかり

何が問われるか
本問の分野で問われる代表的な知識・用語の整理。
学習の進め方
正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この分野の問題をもっと解く
AI コパイロット

この問題を AI と深掘りする

用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。

クイズモードで開く

関連する問題

ネットワークセキュリティ の他の問題

他年度の「ネットワークセキュリティ」問題

情報処理安全確保支援士 の同じ分野を年度をまたいで演習する

情報処理安全確保支援士 の学習ガイド