応用情報技術者試験では、各種ファイアウォール、IDS/IPSとの役割分担や動作するレイヤーの違いが頻出テーマです。「WAFはOSI参照モデルの第7層(アプリケーション層)で動作し、HTTP/HTTPS通信の中身(リクエストとレスポンス)を解析して攻撃を防ぐ」という点を強く意識してください。また、SQLインジェクション、クロスサイトスクリプティング(XSS)、OSコマンドインジェクション、ディレクトリトラバーサルなど、具体的にどのような脆弱性を狙った攻撃を検知・防御できるかが選択肢で問われます。さらに、正規の通信を攻撃と誤認して遮断してしまう「誤検知(フォールスポジティブ)」や、実際の攻撃を検知できずにすり抜けてしまう「検知漏れ(フォールスネガティブ)」というセキュリティ用語もWAFの運用課題と絡めてよく出題されます。攻撃パターンを定義するシグネチャの定期的な更新や、誤検知発生時のチューニングの必要性について理解を深めておきましょう。
関連する用語
ネットワーク層やトランスポート層で動作する一般的なファイアウォール、オペレーティングシステムやネットワーク全体への不正侵入を監視・防御するIDS/IPS、およびWebサイトの脆弱性を突く代表的な攻撃手法であるSQLインジェクションやクロスサイトスクリプティング(XSS)があります。これらとWAFの違いを明確に区別できるように整理することが重要です。
構成図・実機演習へ進む
用語を構成と操作へつなげる場合は、実技TOPとラボ一覧を利用できます。
ファクトチェック:試験要綱 Ver.5.6(2026-07-06公開、2026年10月試験から適用)。Ver.5.6は2026年10月試験から適用され、科目Aと科目Bを規定します。2026年8月時点では適用前の資料であるため、記事では適用日を明記し、詳細シラバスVer.7.2も併記します。
この記事は公式出題範囲・チェックリストとの対応を編集部で確認した学習解説です。
公式資料
用語集一覧 / ← 前の記事 / 次の記事 →