令和3年度 春期 午前Ⅱ 問17
情報セキュリティ
リフレクタ攻撃に関する問題
リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- アDKIM,DNSSEC,SPF
- イDNS,Memcached,NTP
- ウFTP,L2TP,Telnet
- エIPsec,SSL,TLS
答えと解説を見る
✓ これが正解イDNS,Memcached,NTP
解説
UDP で大きな応答を返す DNS、Memcached、NTP が悪用されます。
リフレクタ攻撃は、攻撃者が送信元 IP アドレスを攻撃先のアドレスに偽ってインターネット上のサーバに要求を送り、その応答を攻撃先に集中させる攻撃です。悪用されやすいのは、接続確立の手順がない UDP で動き、小さな要求に対して大きな応答を返すサービスです。DNS、Memcached、NTP はどれも UDP で問合せを受け付け、設定によっては要求の何倍もの応答を返すので、通信量を増幅する踏み台に使われてきました。UDP で動くか、応答が要求より大きくなるか、の二つを軸にすると選択肢を見分けられます。
ほかの選択肢はなぜ違うのか
- アDKIM,DNSSEC,SPF:DKIM、DNSSEC、SPF は、電子メールの送信元や DNS の応答が正しいかを確かめるための技術です。なりすましや改ざんを防ぐ側の仕組みの組であり、リフレクタ攻撃に悪用されるサービスの例として挙げられるものではありません。
- ウFTP,L2TP,Telnet:FTP と Telnet は TCP で動き、接続確立の手順を踏むので、送信元を偽った要求で大きな応答を返させることが難しいサービスです。L2TP もトンネリングのためのもので、この組は悪用例の典型とはいえません。
- エIPsec,SSL,TLS:IPsec、SSL、TLS は、通信を暗号化して守るためのプロトコルです。セキュリティを高める側の技術の組であり、送信元を偽った要求で大量の応答を返させる悪用例として並ぶものではありません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。基準の時計から階層的に時刻を配り、機器どうしの時刻をそろえます。
- DKIM送り主が本物かどうかを、メールに付けた電子署名で受け取る側が確かめられる仕組み。差出人のなりすましを見抜けます。
- SPFそのドメインのメールを送ってよいサーバの一覧を、あらかじめ公開しておく仕組み。一覧に無いサーバからの便を疑えます。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
出典:令和3年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問16:TLSに関する記述(TLS)
- 令和6年度 春期 午前Ⅱ 問19(SPF)
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(NTP)
- 平成28年度 秋期 午前Ⅱ 問18:NTPに関する問題(NTP)
- 平成26年度 秋期 午前Ⅱ 問21(DKIM)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)