セキュリティ機器の役割分担は AP頻出。ネットワーク境界・端末・アプリの各レイヤで何を使うか整理します。
主要なセキュリティ機器: ファイアウォール (パケット許可/拒否)・IDS (侵入検知)・IPS (検知+遮断)・WAF (Web アプリ攻撃対策)・EDR (端末監視)・SIEM (ログ集約)。
FWとWAFって、どう違うの?
FWはL3/L4 (IP・ポート) でフィルタするのに対して、WAFはL7 (HTTPの中身) でSQLiやXSSなどのアプリ層攻撃を防ぐのよ。
役割が補完的なの。
SOC と CSIRT の違いは…?
SOCは監視センターで、24/7でログを見て検知する役割。
CSIRTはインシデント対応チームで、被害の局限・復旧・再発防止を担います。
SOCが検知してCSIRTにエスカレーション、という連携ですね。
APでは『どの機器がL4かL7か』『SIEMの役割』『CSIRTの業務』あたりがよく問われるのよ。
確認クイズ
WAF (Web Application Firewall) の役割として、最も適切なものはどれか。
- ネットワーク境界で IP アドレスやポート単位のパケットフィルタリングを行う
- HTTP/HTTPS のリクエスト内容を解析し、SQLi や XSS などの Web 攻撃を遮断する
- 端末上のマルウェア感染を検知して隔離する
- ログを集約して相関分析し、インシデントの兆候を検出する
こたえを見る
正解: 2. HTTP/HTTPS のリクエスト内容を解析し、SQLi や XSS などの Web 攻撃を遮断する
WAF は L7 (HTTP) レベルで Web アプリへの攻撃 (SQLi・XSS・コマンドインジェクション等) を検知・遮断する装置。1 は FW、3 は EDR、4 は SIEM の役割で、それぞれ補完的に組合せて使います。