令和6年度 秋期 午前Ⅱ 問16
セキュリティ実装技術
NTPに関する問題
NTPを使った増幅型のDDoS攻撃に対して,NTPサーバが踏み台にされることを防止する対策の一つとして,適切なものはどれか。
- アNTPサーバの設定変更によって,NTPサーバの状態確認機能(monlist)を無効にする。
- イNTPサーバの設定変更によって,自ネットワーク外のNTPサーバへの時刻問合せができないようにする。
- ウファイアウォールの設定変更によって,NTPサーバが存在するネットワークのブロードキャストアドレス宛てのパケットを拒否する。
- エファイアウォールの設定変更によって,自ネットワーク外からのUDPサービスへのアクセスはNTPサーバへのアクセスだけを許す。
答えと解説を見る
✓ これが正解アNTPサーバの設定変更によって,NTPサーバの状態確認機能(monlist)を無効にする。
解説
状態確認機能monlistを無効にして、踏み台にされるのを防ぎます。
NTP を使った増幅型の DDoS 攻撃では、攻撃者が送信元を攻撃対象に偽装した小さな問合せを NTP サーバに送ります。NTP サーバの状態確認機能である monlist は、小さな問合せに対して大量の応答を返すので、その応答が偽装された送信元、つまり攻撃対象に集中して送られます。NTP サーバは意図せず攻撃の踏み台となり、通信量を増幅してしまいます。対策として、NTP サーバの設定を変更して monlist を無効にすれば、小さな問合せから大きな応答が返る仕組みそのものがなくなり、踏み台にされるのを防げます。増幅型の攻撃では、問合せより応答が大きくなる機能を止めることが対策の要点、と覚えておくと判断できます。
ほかの選択肢はなぜ違うのか
- イNTPサーバの設定変更によって,自ネット…:自ネットワークの外の NTP サーバへの時刻問合せを止めても、自分の NTP サーバが外から問合せを受けて大量の応答を返すことは防げません。踏み台にされるのは、外から問合せを受ける側の動きです。
- ウファイアウォールの設定変更によって,NT…:ブロードキャストアドレス宛てのパケットを拒否するのは、ネットワーク内の多数の機器に一斉に応答させる攻撃への対策です。NTP サーバの monlist が大量の応答を返す増幅の仕組みは止められません。
- エファイアウォールの設定変更によって,自ネ…:外部からの UDP のアクセスを NTP サーバだけに許すと、NTP サーバへの問合せは引き続き外から届きます。monlist が有効のままなら大量の応答を返せるので、踏み台にされる状況は変わりません。
この問題の用語
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。基準の時計から階層的に時刻を配り、機器どうしの時刻をそろえます。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:令和6年度 秋期 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和3年度 秋期 午前Ⅱ 問15:ICMPの機能(UDP)
- 平成29年度 春期 午前Ⅱ 問10:SELinuxに関する問題(ファイアウォール)
- 平成28年度 春期 午前Ⅱ 問17:TCPに関する問題(UDP)
- 平成21年度 春期 午前Ⅱ 問18:NATに関する問題(NTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)