必ず受かる情報処理技術者試験

当サイトは、情報処理技術者試験に合格するためのWebサイトです。
ITパスポート試験,基本情報技術者,応用情報技術者,高度試験の過去問題と解答及び詳細な解説を掲載しています。
  1. トップページ
  2. 応用情報技術者
  3. 平成28年度春季問題一覧
  4. 平成28年度春季問題41-解答・解説-分析

平成28年度春季問題

問題41

Webアプリケーションのセッションが攻撃者に乗っ取られ、攻撃者が乗っ取ったセッションを利用してアクセスした場合でも、個人情報の漏えいなどの被害が拡大しないようにするために、Webアプリケーションが重要な情報をWebブラウザに送信する直前に行う対策として、最も適切なものはどれか。

Webブラウザとの間の通信を暗号化する。
発行済セッションIDをCookieに格納する。
発行済セッションIDをURLに設定する。
パスワードによる利用者認証を行う。

Webアプリケーションのセッションが攻撃者に乗っ取られ、攻撃者が乗っ取ったセッションを利用してアクセスした場合でも、個人情報の漏えいなどの被害が拡大しないようにするために、Webアプリケーションが重要な情報をWebブラウザに送信する直前に行う対策として、最も適切なものはどれか。

Webブラウザとの間の通信を暗号化する。
発行済セッションIDをCookieに格納する。
発行済セッションIDをURLに設定する。
パスワードによる利用者認証を行う。

解答:エ

<解説>

セッションを維持するためのセッションID を推測し,正当なブラウザになりすましてWeb サーバに推測したセッションID を送り込み,ブラウザとWeb サーバ間のセッションを乗っ取ってしまう攻撃方法をセッションハイジャックと呼ぶ。

× Webブラウザとの間の通信を暗号化するのは、Webブラウザに送信する直前ではなくセッション取得時から行う。
× 発行済セッションIDをCookieに格納することは、盗聴などによりセッションID を知られる危険がある。
× 発行済セッションIDをURLに設定することは、盗聴などによりセッションID を知られる危険がある。
セッションハイジャックが発生した場合に個人情報の漏えいなどの被害を拡大させないためには,Web アプリケーションが重要な情報をWeb ブラウザに送る前に,パスワードなど利用者しか知らない情報を用いて認証を行うことが有効である。

キーワード