平成21年度 秋期 午前Ⅱ 問20
セキュリティ実装技術
パケットフィルタリングの問題
パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響を及ぼすことなく防げるものはどれか。
- ア外部に公開していないサービスへのアクセス
- イサーバで動作するソフトウェアのセキュリティの脆弱性を突く攻撃
- ウ電子メールに添付されたファイルのマクロウイルスの侵入
- エ電子メール爆弾などのDoS攻撃
答えと解説を見る
✓ これが正解ア外部に公開していないサービスへのアクセス
解説
公開していないサービスへのアクセスは、ポート番号などで遮断できます。
パケットフィルタリング型ファイアウォールは、パケットのIPアドレスやポート番号などのヘッダ情報を見て、通すか止めるかを決めます。外部に公開していないサービスは、そのポート番号あてのパケットをルールで止めれば、公開しているサービスには影響を与えずにアクセスを防げます。一方、ヘッダの中身が正常な通信と同じ攻撃は、パケットフィルタリングでは区別できません。止めようとすると、公開しているサービスそのものを止めることになります。ヘッダだけで見分けられる通信かどうかを基準にすると判断できます。
ほかの選択肢はなぜ違うのか
- イサーバで動作するソフトウェアのセキュリテ…:脆弱性を突く攻撃は、公開しているサービスのポートに対して、正規の通信と同じ形で届きます。ヘッダだけでは区別できず、止めるにはそのサービスへの通信全体を遮断することになります。
- ウ電子メールに添付されたファイルのマクロウ…:マクロウイルスは添付ファイルの中身に潜んでおり、パケットのヘッダからは見分けられません。メールの通信を止めずに防ぐには、ファイルの中身を検査する仕組みが必要です。
- エ電子メール爆弾などのDoS攻撃:電子メール爆弾は、大量のメールを正規のメールと同じ経路で送りつけます。フィルタリングでメールのポートを閉じると、必要なメールの受信まで止まってしまいます。
この問題の用語
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
出典:平成21年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問21:OP25Bの例(脆弱性)
- 令和6年度 春期 午前Ⅱ 問19(電子メール)
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(ファイアウォール)
- 令和元年度 秋期 午前Ⅱ 問20:ルートキットの特徴(ウイルス)
- 平成28年度 秋期 午前Ⅱ 問20:ポート番号の組合せ(パケットフィルタリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)