投稿

ラベル(セッションハイジャック)が付いた投稿を表示しています

セッションハイジャックに関するネットワークスペシャリスト試験

  了解しました! ここでは セッションハイジャック をテーマにした ネットワークスペシャリスト試験向け択一式問題10問 を作成します。すべてに 解答・解説付き です。 --- セッションハイジャックに関する問題(10問) --- 問題1 セッションハイジャック攻撃の目的として正しいものはどれか。 A. ユーザのPCにマルウェアを直接感染させること B. 通信中のセッションIDを盗み取り、不正に利用すること C. サーバのデータベースを改ざんすること D. ユーザの入力をサニタイズすること 【正解】B 【解説】セッションハイジャックは、セッションIDを不正取得し、正規ユーザになりすます攻撃。 --- 問題2 セッションハイジャック攻撃の典型的な対象はどれか。 A. SQL文 B. セッションID C. HTMLタグ D. DNSキャッシュ 【正解】B 【解説】攻撃者が狙うのはユーザのセッションを識別するセッションID。 --- 問題3 セッションハイジャック攻撃を受けやすい条件はどれか。 A. セッションIDがURLに埋め込まれている場合 B. サイトがTLSを利用している場合 C. サーバが強力なパスワードポリシーを設定している場合 D. サーバがWAFを導入している場合 【正解】A 【解説】URLにセッションIDを含めると盗聴やリンク共有で漏洩しやすい。 --- 問題4 セッションハイジャックの防止策として有効なものはどれか。 A. セッションIDを推測困難なランダム値にする B. HTMLをサニタイズする C. SQL文をパラメータ化する D. DNSSECを導入する 【正解】A 【解説】セッションIDの強度を高めることがハイジャック防止につながる。 --- 問題5 セッションハイジャックに関連する攻撃手法はどれか。 A. Cookie盗聴 B. SYN Flood C. SQLインジェクション D. Ping of Death 【正解】A 【解説】セッションIDが保存されているCookieを盗まれることで攻撃が成立する。 --- 問題6 セッション固定攻撃(Session Fixation)の説明として正しいものはどれか。 A. 攻撃者がセッションIDを固定化し、ユーザに利用させる攻撃 B. サーバに大量のセッション要求を送り付ける攻撃 C. セッシ...