FWのフィルタリングルール変更

DBサーバをDMZから内部ネットワークへ移すと、WebAPサーバから新しいDBサーバへの ODBC通信 をFWで新たに許可する必要があります。ステートフルFWでは、その接続に対する戻り通信は状態追跡により許可されます。 ア:WebAPサーバは引き続きインターネット公開するため、インターネットからWebAPへのHTTP許可を削除できません。 イ:変更前DBサーバは移動後に存在しないため旧SSH規則の削除は考えられますが、移動後の構成で必要になる追加規則を示していません。 ウ:WebAPサーバから内部ネットワークの変更後DBサーバへODBCを許可する規則が必要です。 エ:インターネットからWebAPサーバへ許可するサービスはHTTPであり、ODBCを公開する必要はありません。

セキュリティ対策として、次の条件の下でデータベース(DB)サーバをDMZから内部ネットワークに移動するようなネットワーク構成の変更を計画している。このとき、ステートフルパケットインスペクション型のファイアウォール(FW)において、必要となるフィルタリングルールの変更のうちの一つはどれか。

[条件]

(1) Webアプリケーション(WebAP)サーバを、インターネットに公開する。

(2) WebAPサーバ上のプログラムだけがDBサーバ上のDBに接続でき、ODBC(Open Database Connectivity)を使用して特定のポート間で通信する。

(3) SSHを使用して各サーバに接続できるのは、運用管理PCだけである。

(4) フィルタリングルールは、必要な通信だけを許可する設定にする。

[ネットワーク構成]

問題画像
出典令和2年度 情報処理安全確保支援士試験 午前Ⅱ 問14

ルールの変更種別

送信元

宛先

サービス

制御

ア

削除

インターネット

WebAPサーバ

HTTP

許可

イ

削除

運用管理PC

変更前のDBサーバ

SSH

許可

ウ

追加

WebAPサーバ

変更後のDBサーバ

ODBC

許可

エ

追加

インターネット

WebAPサーバ

ODBC

許可