診断士に戻る
経営情報システム難易度: 2016年度

中小企業診断士 過去問経営情報システム 第20問

問題

情報セキュリティへの脅威としてのクリックジャッキング攻撃およびその対策に関する記述として、最も適切なものはどれか。

選択肢

  1. 1Webページに出力するすべての要素に対して、エスケープ処理を実施することで、クリックジャッキング攻撃を防止することができる。
  2. 2WebページのHTTPレスポンスヘッダにX-Frame-Optionsヘッダフィールドを出力しないことが、クリックジャッキング攻撃への対策となる。
  3. 3クリックジャッキング攻撃とクロスサイト・リクエスト・フォージェリに共通する対策がある。
  4. 4クリックに応じた処理を実行する直前のページで再度パスワードの入力を求め、再度入力されたパスワードが正しい場合のみ処理を実行することが、クリックジャッキング攻撃とクロスサイト・スクリプティングで共通の対策となる。

正解

3. クリックジャッキング攻撃とクロスサイト・リクエスト・フォージェリに共通する対策がある。

詳しい解説を見る

解説

クリックジャッキング攻撃(透明なiframeで重要操作のクリックを誘導する攻撃)とCSRF(クロスサイト・リクエスト・フォージェリ)は、いずれも「重要操作の直前で再認証や確認画面を挟む」「リファラチェック」等の共通対策が有効でありウが正しい。アのエスケープ処理はXSS対策。X-Frame-Optionsは「出力する」ことでiframeへの埋め込みを禁止しクリックジャッキングを防ぐ対策のためイは逆。エのパスワード再入力はクリックジャッキング/CSRF対策で、XSSではエスケープ等が共通対策のためエも誤り。(出典: 一般社団法人 中小企業診断協会 平成28年度 中小企業診断士1次試験 経営情報システム 第20問)

中小企業診断士トップ

一問一答・予想問題・まとめノート

経営情報システムの関連問題

この調子で演習を続けよう

スキマ資格では中小企業診断士の全7073問を分野別・難易度別に体系的に学習できます。中小企業診断士は7科目すべてで6割を取る戦略が王道です。