HSTSに関するネットワークスペシャリスト試験
了解です。では HSTS(HTTP Strict Transport Security) をテーマに、
ネットワークスペシャリスト試験向けの 択一式+正解+解説+穴埋め+誤文訂正 の形式で10問一気に作ります。
HSTS(HTTP Strict Transport Security)に関するネットワークスペシャリスト試験問題(10問)
問題1
HSTSの主な目的はどれか。
A. サイトの読み込み速度を向上させる
B. HTTP接続を強制的にHTTPSにリダイレクトさせる
C. Cookieを暗号化する
D. IPv6接続を優先する
【正解】 B
【解説】
HSTSはブラウザに対して「このサイトには必ずHTTPSでアクセスせよ」というポリシーを通知し、中間者攻撃やダウングレード攻撃を防ぐ。
【穴埋め】
HSTSは ________ を強制するセキュリティ機構である。
→ HTTPS接続
【誤文訂正】
HSTSはIPv6接続を強制するセキュリティ機構である。
→ 正しくは、HTTPS接続を強制する。
問題2
HSTSポリシーはサーバからどのHTTPヘッダで送信されるか。
A. Content-Security-Policy
B. Strict-Transport-Security
C. X-Frame-Options
D. X-Content-Type-Options
【正解】 B
【解説】
HSTSはStrict-Transport-Securityヘッダで有効化される。
【穴埋め】
HSTSを有効化するHTTPレスポンスヘッダは ________ である。
→ Strict-Transport-Security
【誤文訂正】
HSTSを有効化するHTTPレスポンスヘッダはContent-Security-Policyである。
→ 正しくは、Strict-Transport-Securityである。
問題3
HSTSの有効期限を指定するディレクティブはどれか。
A. includeSubDomains
B. max-age
C. preload
D. expires
【正解】 B
【解説】
max-ageはHSTSポリシーの有効期間(秒単位)を指定するディレクティブ。
【穴埋め】
HSTSの有効期限は ________ で指定する。
→ max-age
【誤文訂正】
HSTSの有効期限はincludeSubDomainsで指定する。
→ 正しくは、max-ageで指定する。
問題4
HSTSポリシーでサブドメインにも適用するためのオプションはどれか。
A. all-domains
B. subdomains
C. includeSubDomains
D. childDomains
【正解】 C
【解説】
includeSubDomainsを指定すると、ルートドメインだけでなくすべてのサブドメインにHSTSポリシーを適用できる。
【穴埋め】
サブドメインにもHSTSを適用するには ________ を指定する。
→ includeSubDomains
【誤文訂正】
サブドメインにもHSTSを適用するにはall-domainsを指定する。
→ 正しくは、includeSubDomainsを指定する。
問題5
HSTSが有効なサイトに初めてアクセスする場合に適用される条件として正しいものはどれか。
A. 初回アクセスからHTTPで接続しても即座にHTTPSに切り替わる
B. 初回アクセスはHTTPでもHTTPSでもよいが、2回目以降は強制的にHTTPSになる
C. 初回から必ずHTTPS接続を要求する
D. 初回はHTTPしか使えない
【正解】 B
【解説】
HSTSは一度HTTPSでアクセスしてポリシーを取得した後に有効になるため、初回はHTTPアクセスされる可能性がある。
【穴埋め】
HSTSは初回は ________ 、2回目以降はHTTPSが強制される。
→ HTTPでもアクセス可能
【誤文訂正】
HSTSは初回から必ずHTTPS接続を要求する。
→ 正しくは、一度HTTPSアクセスでポリシーを取得後に強制される。
問題6
HSTSによって防止できる攻撃はどれか。
A. SQLインジェクション
B. SSLストリッピング
C. XSS(クロスサイトスクリプティング)
D. CSRF(クロスサイトリクエストフォージェリ)
【正解】 B
【解説】
HSTSはHTTPS接続を強制するため、SSLストリッピングによる平文通信へのダウングレード攻撃を防ぐ。
【穴埋め】
HSTSは ________ 攻撃を防ぐことができる。
→ SSLストリッピング
【誤文訂正】
HSTSはSQLインジェクション攻撃を防ぐことができる。
→ 正しくは、SSLストリッピング攻撃を防ぐ。
問題7
HSTSプリロードリストの説明として正しいものはどれか。
A. DNSに登録されるHSTSポリシー一覧
B. ブラウザにあらかじめ組み込まれたHSTS対象サイトリスト
C. サーバのSSL証明書一覧
D. HTTPS接続時の暗号スイートリスト
【正解】 B
【解説】
プリロードリストは主要ブラウザに組み込まれたHSTS対象サイトのリストで、初回アクセスからHTTPSを強制できる。
【穴埋め】
HSTSプリロードリストは ________ に組み込まれたHSTS対象サイトの一覧である。
→ ブラウザ
【誤文訂正】
HSTSプリロードリストはDNSに登録されたポリシー一覧である。
→ 正しくは、ブラウザに組み込まれたリストである。
問題8
HSTSの設定ミスにより起こり得る問題として正しいものはどれか。
A. サイトにHTTPでアクセスできなくなる
B. DNSレコードが削除される
C. Cookieが無効になる
D. SSL証明書が失効する
【正解】 A
【解説】
HSTSはHTTPSを強制するため、証明書が期限切れや設定ミスの場合でもHTTPでのアクセスができなくなり、サイトに接続できなくなる。
【穴埋め】
HSTSの設定ミスにより ________ ことがある。
→ HTTPでアクセスできなくなる
【誤文訂正】
HSTSの設定ミスによりDNSレコードが削除される。
→ 正しくは、HTTPでアクセスできなくなる。
問題9
HSTSのpreloadディレクティブを有効にするために必要な条件に含まれるものはどれか。
A. 有効期限を1日以上に設定する
B. 有効期限を1年(31536000秒)以上に設定する
C. サブドメインを除外する
D. HTTPアクセスを許可する
【正解】 B
【解説】
プリロードリストに登録するにはmax-age=31536000以上、includeSubDomains、preloadの3条件を満たす必要がある。
【穴埋め】
HSTSプリロード登録には有効期限を ________ 以上に設定する必要がある。
→ 1年(31536000秒)
【誤文訂正】
HSTSプリロード登録には有効期限を1日以上に設定する必要がある。
→ 正しくは、1年以上に設定する必要がある。
問題10
HSTSが適用される対象はどれか。
A. HTTPとHTTPS両方の通信
B. HTTPS通信のみ
C. TCPレベルでの暗号化通信全般
D. TLS 1.3通信のみ
【正解】 B
【解説】
HSTSはHTTPS(HTTP over TLS)に限定して適用される。HTTP通信には適用されない。
【穴埋め】
HSTSは ________ 通信にのみ適用される。
→ HTTPS
【誤文訂正】
HSTSはHTTPとHTTPS両方に適用される。
→ 正しくは、HTTPSのみである。
もし希望があれば、このHSTS問題をプリロード・SSLストリッピング対策・設定例の図解付きで午後Ⅰ形式問題にもできますが、やりますか?
これなら試験対策でより実践的に使えます。
コメント
コメントを投稿