セッションハイジャックに関するネットワークスペシャリスト試験
了解しました!
ここでは セッションハイジャック をテーマにした ネットワークスペシャリスト試験向け択一式問題10問 を作成します。すべてに 解答・解説付き です。
---
セッションハイジャックに関する問題(10問)
---
問題1
セッションハイジャック攻撃の目的として正しいものはどれか。
A. ユーザのPCにマルウェアを直接感染させること
B. 通信中のセッションIDを盗み取り、不正に利用すること
C. サーバのデータベースを改ざんすること
D. ユーザの入力をサニタイズすること
【正解】B
【解説】セッションハイジャックは、セッションIDを不正取得し、正規ユーザになりすます攻撃。
---
問題2
セッションハイジャック攻撃の典型的な対象はどれか。
A. SQL文
B. セッションID
C. HTMLタグ
D. DNSキャッシュ
【正解】B
【解説】攻撃者が狙うのはユーザのセッションを識別するセッションID。
---
問題3
セッションハイジャック攻撃を受けやすい条件はどれか。
A. セッションIDがURLに埋め込まれている場合
B. サイトがTLSを利用している場合
C. サーバが強力なパスワードポリシーを設定している場合
D. サーバがWAFを導入している場合
【正解】A
【解説】URLにセッションIDを含めると盗聴やリンク共有で漏洩しやすい。
---
問題4
セッションハイジャックの防止策として有効なものはどれか。
A. セッションIDを推測困難なランダム値にする
B. HTMLをサニタイズする
C. SQL文をパラメータ化する
D. DNSSECを導入する
【正解】A
【解説】セッションIDの強度を高めることがハイジャック防止につながる。
---
問題5
セッションハイジャックに関連する攻撃手法はどれか。
A. Cookie盗聴
B. SYN Flood
C. SQLインジェクション
D. Ping of Death
【正解】A
【解説】セッションIDが保存されているCookieを盗まれることで攻撃が成立する。
---
問題6
セッション固定攻撃(Session Fixation)の説明として正しいものはどれか。
A. 攻撃者がセッションIDを固定化し、ユーザに利用させる攻撃
B. サーバに大量のセッション要求を送り付ける攻撃
C. セッションを途中で切断する攻撃
D. セッションを長時間維持してサーバを枯渇させる攻撃
【正解】A
【解説】攻撃者が事前に発行したセッションIDをユーザに使わせ、認証後に乗っ取る手法。
---
問題7
セッションタイムアウトの設定は、どのような攻撃に有効か。
A. DoS攻撃
B. セッションハイジャック
C. SQLインジェクション
D. ARPスプーフィング
【正解】B
【解説】セッションの有効時間を短くすることで、不正利用の時間を制限できる。
---
問題8
セッションハイジャックの被害を軽減するため、ログイン後に行うべき適切な処理はどれか。
A. 新しいセッションIDを再発行する
B. SQLインジェクション対策を有効化する
C. サーバのキャッシュを無効化する
D. DNSキャッシュをフラッシュする
【正解】A
【解説】ログイン後にセッションIDを新しく発行すれば、セッション固定攻撃を防げる。
---
問題9
HTTPSを利用することにより、セッションハイジャックのどのリスクを低減できるか。
A. セッション固定攻撃
B. セッションIDの盗聴
C. SQLインジェクション
D. DoS攻撃
【正解】B
【解説】通信が暗号化されるため、盗聴によるセッションID漏洩を防ぐことができる。
---
問題10
セッションハイジャック対策の一環として「IPアドレスやUser-Agentによる検証」を行う理由はどれか。
A. 不正なSQL文をブロックするため
B. 不正なセッション利用を検知するため
C. サーバ負荷を軽減するため
D. DNSキャッシュを保護するため
【正解】B
【解説】セッションIDが盗まれても、利用元のIPやUser-Agentが異なれば検出可能。
---
✅ これで セッションハイジャックをテーマにした択一式問題10問(解答・解説付き) が完成しました。
👉 ご希望であれば、この内容を 午後Ⅰ形式(短文解析・穴埋め) や 午後Ⅱ形式(シナリオ+パケットキャプチャ付き) に発展させられます。
次はどちらの形式にしますか?
コメント
コメントを投稿