情報処理技術者試験-NAVI


応用情報技術者 H24年春 午前 【問43】

Web アプリケーションにおける脅威とそのセキュリティ対策の適切な組合せはどれか。

OS コマンドインジェクションを防ぐために、Web アプリケーションが発行するセッション ID を推測困難なものにする。
SQL インジェクションを防ぐために、Web アプリケーション内でデータベースへの問合せを作成する際にバインド機構を使用する。
クロスサイトスクリプティングを防ぐために、外部から渡す入力データをWebサーバ内のファイル名として直接指定しない。
セッションハイジャックを防ぐために、Web アプリケーションからシェルを起動できないようにする。


       


みんなの正解率:  64%  (100人のうち64人が正解)

キーワード:OS OSコマンドインジェクション SQL SQLインジェクション クロスサイトスクリプティング シェル セキュリティ対策 セッションハイジャック バインド機構


応用情報技術者 H24年春の全キーワードをみる

解答と解説

解答:
解説:OSコマンドインジェクション
Web アプリケーションの脆弱性を悪用する攻撃手法のうち、Perl の system 関数や PHP の exec 関数など外部プログラムの呼出しを可能にするための関数を利用し、不正にシェルスクリプトや実行形式のファイルを実行させる。

SQLインジェクション
Web アプリケーションに問題があるとき、データベースに悪意のある問合せや操作を行う命令文を入力して、データベースのデータを改ざんしたり不正に情報取得したりする攻撃。
キーワード:OS OSコマンドインジェクション SQL SQLインジェクション クロスサイトスクリプティング シェル セキュリティ対策 セッションハイジャック バインド機構


みんなの正解率:  64%  (100人のうち64人が正解)
      

スポンサードリンク


この問題のキーワード


OS
【H28年春】 クライアントサーバシステムの3層アーキテクチャを説明したものはどれか... 正解率:70%
【H28年秋】 仮想サーバの冗長化設計における可用性評価に関する記述のうち、クラスタ... 正解率:65%
【H28年秋】 五つのタスクを単独で実行した場合のCPUと入出力装置(I/O)の動作... 正解率:50%
【H28年秋】 タイムクウォンタムが2秒のラウンドロビン方式で処理されるタイムシェア... 正解率:70%
【H28年春】 クラウドのサービスモデルをNISTの定義に従ってIaaS、PaaS、... 正解率:71%
【H28年秋】 サンドボックス機構に該当するものはどれか。... 正解率:67%

OSコマンドインジェクション
【H26年秋】 Webアプリケーションにおけるセキュリティ上の脅威と対策の適切な組合... 正解率:71%

SQL
【H28年秋】 データベース(DB)へのアクセスを行うブラウザからのリクエスト処理を... 正解率:63%
【H28年秋】 "サッカーチーム"表と"審判"表から、条件を満たす対戦を導出するSQ... 正解率:67%
【H28年秋】 サンドボックス機構に該当するものはどれか。... 正解率:67%
【H27年秋】 クライアントサーバシステムにおけるストアドプロシージャに関する記述の... 正解率:54%
【H27年春】 "電話番号"列にNULLを含む"取引先"表に対して、SQL文を実行し... 正解率:81%
【H27年春】 埋込みSQLにおいて、問合せによって得られた導出表を1行ずつ親プログ... 正解率:88%

SQLインジェクション
【H26年秋】 Webアプリケーションにおけるセキュリティ上の脅威と対策の適切な組合... 正解率:71%
【H26年春】 安全なWebアプリケーションの作り方について、攻撃と対策の適切な組合... 正解率:62%
【H24年秋】 安全な Web アプリケーションの作り方について、攻撃と対策の適切な... 正解率:83%
【H23年秋】 クライアントと Web サーバの間において、クライアントが Web... 正解率:62%
【H21年春】 ディレクトリトラバーサル攻撃に該当するものはどれか。... 正解率:79%
【H20年春】 SQL インジェクション対策として行う特殊文字の無効化操作はどれか。... 正解率:69%

クロスサイトスクリプティング
【H27年秋】 クロスサイトスクリプティングの手口に該当するものはどれか。... 正解率:86%
【H26年秋】 Webアプリケーションにおけるセキュリティ上の脅威と対策の適切な組合... 正解率:71%
【H26年春】 安全なWebアプリケーションの作り方について、攻撃と対策の適切な組合... 正解率:62%
【H25年秋】 クロスサイトスクリプティングの手口はどれか。... 正解率:67%
【H24年秋】 安全な Web アプリケーションの作り方について、攻撃と対策の適切な... 正解率:83%
【H21年春】 ディレクトリトラバーサル攻撃に該当するものはどれか。... 正解率:79%

シェル
【H26年秋】 Linuxカーネルの説明として、適切なものはどれか。... 正解率:29%
【H26年秋】 Webアプリケーションにおけるセキュリティ上の脅威と対策の適切な組合... 正解率:71%
【H19年秋】 次の手順はシェルソートによる整列を示している。... 正解率:61%
【H19年秋】 UNIXの特徴のうち、適切なものはどれか。... 正解率:73%
【H18年秋】 OSにおけるシェルの役割に関する記述として、適切なものはどれか。... 正解率:71%
【H16年春】 次の手順はシェルソートによる整列を示している。データ列“7、2、8、... 正解率:59%

セキュリティ対策
【H28年春】 重要情報の取扱いを委託する場合における、委託元の情報セキュリティ管理... 正解率:100%
【H28年春】 WAFの説明として、適切なものはどれか。... 正解率:82%
【H27年春】 NISTの定義によるクラウドサービスモデルのうち、クラウド利用企業の... 正解率:53%
【H26年春】 Webサーバにおいて、機密情報を記載したページが第三者に不正利用され... 正解率:87%
【H25年秋】 ISMS適合性評価制度における情報セキュリティ基本方針に関する記述の... 正解率:57%
【H22年秋】 セキュリティ対策で利用する CRL に記載されるデータはどれか。... 正解率:46%

セッションハイジャック
【H26年秋】 Webアプリケーションにおけるセキュリティ上の脅威と対策の適切な組合... 正解率:71%
【H26年春】 安全なWebアプリケーションの作り方について、攻撃と対策の適切な組合... 正解率:62%
【H24年秋】 安全な Web アプリケーションの作り方について、攻撃と対策の適切な... 正解率:83%
【H21年春】 ディレクトリトラバーサル攻撃に該当するものはどれか。... 正解率:79%

バインド機構
【H26年秋】 Webアプリケーションにおけるセキュリティ上の脅威と対策の適切な組合... 正解率:71%


応用情報技術者 H24年春の全キーワードをみる




H24年春 設問一覧
【問44】ステガノグラフィを説明したものはどれか。... 78%
【問45】オブジェクト指向における抽象クラスで、できないことはどれか。... 72%
【問46】安全性や信頼性について、次の方針でプログラム設計を行う場合、その方針... 67%
【問47】作業成果物の作成者以外の参加者がモデレータとして主導すること、及び公... 64%
【問48】プログラムに"事実"と"規則"を記述し、プログラム言語の処理系がもつ... 64%
【問49】マッシュアップを利用して Web コンテンツを表示している例として、... 79%
【問50】リバースエンジニアリングの説明はどれか。... 82%
【問51】図に示すとおりに作業を実施する予定であったが、作業Aで1日遅れが生じ... 58%
【問52】システム開発のプロジェクトにおいて、EVM を活用したパフォーマンス... 81%
【問53】システム開発の見積方法の一つであるファンクションポイント法の説明とし... 67%

 




応用情報技術者の過去年度
H28年秋 [ 午前問題 ]H28年春 [ 午前問題 ]
H27年秋 [ 午前問題 ]H27年春 [ 午前問題 ]
H26年秋 [ 午前問題 ]H26年春 [ 午前問題 ]
H25年秋 [ 午前問題 ]H25年春 [ 午前問題 ]
H24年秋 [ 午前問題 ]H24年春 [ 午前問題 ]
H23年秋 [ 午前問題 ]H23年春 [ 午前問題 ]
H22年秋 [ 午前問題 ]H21年秋 [ 午前問題 ]
H21年春 [ 午前問題 ]H20年秋 [ 午前問題 ]
H20年春 [ 午前問題 ]H19年秋 [ 午前問題 ]
H19年春 [ 午前問題 ]H18年秋 [ 午前問題 ]
H18年春 [ 午前問題 ]H17年秋 [ 午前問題 ]
H17年春 [ 午前問題 ]H16年春 [ 午前問題 ]
H15年春 [ 午前問題 ]H14年春 [ 午前問題 ]
H13年春 [ 午前問題 ]H12年春 [ 午前問題 ]
H11年春 [ 午前問題 ]H10年春 [ 午前問題 ]