WAFとは?
WAFとは、Webアプリケーションへの通信内容を検査し、SQLインジェクションやクロスサイトスクリプティングといったアプリケーション層への攻撃を検知・遮断する仕組み。通常のファイアウォールでは防げない攻撃に対応する。
情報セキュリティマネジメント試験の過去問では7回出題されています(2016年度〜2019年度)。
わふ
WAFの意味
Webアプリケーションへの通信内容を検査し、SQLインジェクションやクロスサイトスクリプティングといったアプリケーション層への攻撃を検知・遮断する仕組み。通常のファイアウォールでは防げない攻撃に対応する。
WAFの具体例
Webサーバの前段にWAFを設置し、リクエストのパラメータに不正なSQL文らしき文字列が含まれていた場合に通信を遮断する。
WAFは試験でどう引っ掛けられる?
ファイアウォールはIPアドレス・ポート単位の制御、WAFはアプリケーション層の通信内容を検査するという守備範囲の違いが頻出。WAFを導入すればOSやミドルウェアの脆弱性対策が不要になるわけではない。
WAFと関連する用語
WAFが出た過去問
クライアントとWebサーバの間において、クライアントからWebサーバに送信されたデータを検査して、SQLインジェクションなどの攻撃を遮断するためのものはどれか。
正解:WAF
要点:WAFはHTTPの中身を検査してWebアプリへの攻撃を遮断する
WAF(Web Application Firewall)は、HTTPリクエストの中身を解析し、SQLインジェクションやクロスサイトスクリプティングなど、Webアプリケーションの脆弱性を突く攻撃パターンを検出して遮断する。通常のファイアウォールが見ないアプリケーション層のデータを検査する点が特徴である。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問13(IPA)WAFの説明として,適切なものはどれか。
正解:特徴的なパターンが含まれるかなどWebアプリケーションへの通信内容を検査して,不正な通信を遮断する。
要点:WAFはWebアプリあての通信内容を検査し不正な要求を遮断する
WAF(Web Application Firewall)は、Webアプリケーションあての通信内容を検査し、攻撃に特徴的なパターンを含む不正なリクエストを遮断する。ネットワーク層で通す・通さないを決める従来のファイアウォールでは防げない攻撃に対応する。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問20(IPA)NIDS(ネットワーク型IDS)を導入する目的はどれか。
正解:管理下のネットワークへの侵入の試みを検知し、管理者に通知する。
要点:NIDSは通信を監視して侵入の兆候を検知・通知する
NIDSはネットワーク上を流れるパケットを監視し、攻撃や侵入の兆候となる通信パターンを検知して管理者へ通知する仕組みである。検知と通知が役割であり、通信を遮断するIPS/WAFや、ファイルの改ざんを見るホスト型IDSとは目的が異なる。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問13(IPA)WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストの説明のうち、適切なものはどれか。
正解:ブラックリストは、問題がある通信データパターンを定義したものであり、該当する通信を遮断又は無害化する。
要点:WAFは通信パターンの黒白リストで攻撃を遮断する
WAFはWebアプリケーションへの通信内容を検査する仕組みで、ブラックリスト方式は攻撃に特徴的なパターンを定義しておき、合致した通信を遮断または無害化する。逆にホワイトリスト方式は正常と判断できる通信パターンだけを許可する。どちらもIPアドレスやFQDNの良し悪しを登録するものではない点に注意する。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問29(IPA)WAF(Web Application Firewall)におけるブラックリスト又はホワイトリストに関する記述のうち,適切なものはどれか。
正解:ブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断する。
要点:WAFのリストは通信データのパターンで許否を判定する
WAFはWebアプリケーションへの通信内容を検査して攻撃を遮断する仕組みで、判定にはブラックリスト方式とホワイトリスト方式がある。ブラックリストは攻撃に特徴的な通信パターンを定義しておき、合致した通信を遮断する方式で、未知の攻撃には弱い。ホワイトリストは正常な通信パターンを定義し、それ以外を遮断する方式で、厳密だが定義の作成と保守に手間がかかる。いずれもIPアドレスやFQDNではなく、通信データのパターンで判定するのが基本である。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問30(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。