令和6年度 秋期 情報処理安全確保支援士試験 午前 II 問題 問14

テクノロジセキュリティ技術

この問題は2024(R6)秋 情報処理安全確保支援士 午前IIに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。

本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。

クリックジャッキング攻撃に有効な対策はどれか。

解答・解説を読む

正解: 選択肢

クリックジャッキング攻撃は、利用者が意図せずに別のWebページのボタンやリンクをクリックさせられてしまう攻撃です。攻撃者は罠サイトを用意し、その上に透明にした標的サイト(iframeなど)を重ねて配置することで、利用者を騙してクリックを誘発します。

この攻撃を防ぐためには、自身のWebサイトが他のドメインのサイトから<iframe>などのフレーム内に読み込まれることを制限する必要があります。これに有効なのが、HTTPレスポンスヘッダーにX-Frame-Optionsを設定することです。

各選択肢の解説

  • : 誤り。cookieにHttpOnly属性を設定すると、JavaScriptなどのクライアント側スクリプトからcookieにアクセスできなくなります。これは主にクロスサイトスクリプティング(XSS)によるセッションハイジャック対策として有効です。
  • : 誤り。cookieにSecure属性を設定すると、HTTPS通信時のみcookieが送信されるようになります。これは通信経路上での盗聴(スニッフィング)によるセッション情報漏えい対策として有効です。
  • : 誤り。HTTPレスポンスヘッダーにStrict-Transport-Securityを設定すると、次回以降のアクセスを強制的にHTTPSにするHSTS(HTTP Strict Transport Security)が有効になります。これは中間者攻撃やダウングレード攻撃などの対策として有効です。
  • : 正解。HTTPレスポンスヘッダーにX-Frame-Optionsを設定することで、Webページがフレーム内で表示されることを制限(DENYSAMEORIGINなど)でき、クリックジャッキング攻撃の有効な対策となります。