VDIのセキュリティ上の効果|情報セキュリティマネジメント 令和4年 サンプル問題 問9
出典:令和4年度 サンプル問題 科目A 問9
分野:セキュリティ / 情報セキュリティ対策
A社では現在,インターネット上のWebサイトを内部ネットワークのPC上のWebブラウザから参照している。新たなシステムを導入し,DMZ上に用意したVDI(Virtual Desktop Infrastructure)サーバにPCからログインし,インターネット上のWebサイトをVDIサーバ上の仮想デスクトップのWebブラウザから参照するように変更する。この変更によって期待できるセキュリティ上の効果はどれか。
- ア:インターネット上のWebサイトから,内部ネットワークのPCへのマルウェアのダウンロードを防ぐ。
- イ:インターネット上のWebサイト利用時に,MITB攻撃による送信データの改ざんを防ぐ。
- ウ:内部ネットワークのPC及び仮想デスクトップのOSがボットに感染しなくなり,C&Cサーバにコントロールされることを防ぐ。
- エ:内部ネットワークのPCにマルウェアが侵入したとしても,他のPCに感染するのを防ぐ。
TSUNAGARU-ADVICE
まず押さえたいこと
VDIをDMZ上に配置し、インターネット閲覧を仮想デスクトップ上で行うことで、インターネット上のWebサイトと内部ネットワークのPCを直接接触させない構成にできます。Webサイトからマルウェアがダウンロードされても、内部PCではなくDMZ上の仮想デスクトップ側で受けるため、内部ネットワークへの侵入リスクを下げられます。
試験では、「インターネット閲覧をVDIに分離する=内部PCへマルウェアを持ち込むリスクを下げる」と押さえると判断しやすくなります。
迷ったときの判断軸
この構成変更のポイントは、Web閲覧環境を内部PCから切り離すことです。MITB攻撃そのものを防ぐ仕組みではなく、VDIやPCが絶対にマルウェア感染しなくなるわけでもありません。また、内部PC間の感染拡大を直接防ぐ対策でもありません。インターネット由来の脅威をDMZ側で隔離すると考えましょう。
科目Bにつなげるために
科目Bでは、構成図を見て「どの端末がインターネットと直接通信しているか」「感染した場合にどこまで影響が広がるか」を追うことが重要です。VDIやDMZは、業務端末と外部ネットワークの間に隔離領域を設けて被害範囲を限定するという多層防御の考え方と結び付けて理解しましょう。
VDIを利用すると、利用者のPC上ではなく、DMZ上の仮想デスクトップからインターネット上のWebサイトへアクセスします。そのため、Webサイトから取得したファイルやマルウェアは、原則としてVDI側で扱われ、内部ネットワークのPCへ直接ダウンロードされにくくなります。
本問では、「DMZ上に用意したVDIサーバ」「仮想デスクトップのWebブラウザから参照する」という部分が判断のポイントです。インターネット閲覧環境を内部PCから分離できるため、アが適切です。
❌他選択肢が誤りの理由イ:インターネット上のWebサイト利用時に,MITB攻撃による送信データの改ざんを防ぐ。
⇒MITB攻撃は、Webブラウザ内部に入り込んだマルウェアなどによって、送受信データを不正に改ざんする攻撃です。VDIを利用するだけでMITB攻撃そのものを防止できるわけではありません。
ウ:内部ネットワークのPC及び仮想デスクトップのOSがボットに感染しなくなり,C&Cサーバにコントロールされることを防ぐ。
⇒VDIを導入しても、仮想デスクトップ側がマルウェアやボットに感染する可能性までなくなるわけではありません。「感染しなくなる」と断定している点が不適切です。
エ:内部ネットワークのPCにマルウェアが侵入したとしても,他のPCに感染するのを防ぐ。
⇒VDIは主にインターネット閲覧環境を内部PCから分離するための仕組みです。すでに内部PCへ侵入したマルウェアが他のPCへ感染することを直接防ぐ対策ではありません。