ブラウザ防御

情報セキュリティマネジメント試験Webページが読み込んでよいスクリプトや画像の取得元をサーバが宣言し、ブラウザに強制させてXSSを緩和する仕組み…

情報セキュリティ対策・実装技術ブラウザ防御難易度:normal
Webページが読み込んでよいスクリプトや画像の取得元をサーバが宣言し、ブラウザに強制させてXSSを緩和する仕組みはどれか。
以後は必ず暗号化された通信で接続するようサーバが宣言し、平文での接続をブラウザに行わせない仕組み。
許可する取得元をサーバが宣言し、ブラウザがそれ以外の読込みを拒否してスクリプト注入を緩和する仕組み。
利用者ごとに異なる値でパスワードのハッシュを保護する仕組み。
接続してくる端末のパッチ適用や対策ソフトの状態を点検し、要件を満たさなければ接続可否を判断する仕組み。
正解
イ.許可する取得元をサーバが宣言し、ブラウザがそれ以外の読込みを拒否してスクリプト注入を緩和する仕組み。

CSPはサーバが応答ヘッダで信頼するスクリプトや画像の取得元を宣言し、ブラウザが許可外の読込みや実行を遮断することで、注入されたスクリプトの実行を抑止する。

?選択肢ごとの解説

ア ×通信暗号化をブラウザへ強制するのはHSTSで、読込み元を制限してXSSを緩和するCSPとは目的が異なる。
イ ○CSPはサーバが応答ヘッダで信頼するスクリプトや画像の取得元を宣言し、ブラウザが許可外の読込みや実行を遮断することで、注入されたスクリプトの実行を抑止する。
ウ ×値を付加してパスワードハッシュを守るのはソルトで、ブラウザの読込み制御を行うCSPとは無関係である。
エ ×端末の健全性で接続可否を決めるのはNACで、コンテンツの読込み元を制御するCSPとは対象が違う。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

情報セキュリティマネジメント試験は全3,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 情報セキュリティマネジメント試験 過去問 · sg-a3-w3-0018

【情報セキュリティマネジメント試験】Webページが読み込んでよいスクリプトや画像の取得元をサーバ…|正解「許可する取得元をサーバが宣言…」|ukamiru 過去問