平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
攻撃手法
IPスプーフィングに関する問題
ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィング(spoofing)攻撃に有効なものはどれか。
- ア外部から入る TCP コネクション確立要求パケットのうち,外部へのインターネットサービスの提供に必要なもの以外を阻止する。
- イ外部から入る UDP パケットのうち,外部へのインターネットサービスの提供や利用したいインターネットサービスに必要なもの以外を阻止する。
- ウ外部から入るパケットのあて先 IP アドレスが,インターネットとの直接の通信をすべきでない自ネットワークのホストのものであれば,そのパケットを阻止する。
- エ外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを阻止する。
答えと解説を見る
✓ これが正解エ外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを阻止する。
解説
外から来たのに送信元が自ネットワークのパケットを阻止します。
IP スプーフィングは、パケットの送信元 IP アドレスを偽る攻撃です。自ネットワークのホストのアドレスを名乗ることで、内部からの通信だと見せかけ、内部向けに許している通信の信頼を悪用します。ところが、本当に自ネットワークのホストから送られたパケットが、インターネット側から入ってくることはありません。そこで、外部から入るパケットの送信元が自ネットワークのアドレスであれば、偽装されたものと判断して入り口で捨てます。見分けの軸は、対策がパケットのどの項目を見ているかです。
ほかの選択肢はなぜ違うのか
- ア外部から入る TCP コネクション確立要…:外から来る TCP の接続要求を、公開しているサービスに必要なものだけに絞るのは、不要な入り口を閉じる一般的な対策です。送信元のアドレスが偽物かどうかは調べていないので、なりすましの見抜きにはつながりません。
- イ外部から入る UDP パケットのうち,外…:UDP のパケットを必要なサービスの分だけに絞る対策も、使わない通信を閉じる考え方にとどまります。許しているサービスあての通信であれば、送信元を偽っていても通ってしまうので、偽装への備えにはなりません。
- ウ外部から入るパケットのあて先 IP アド…:あて先のアドレスで絞るのは、外部と直接やり取りさせたくないホストを隠す対策です。偽られるのはあて先ではなく送信元の側なので、この条件では偽装されたパケットを見分けられず、攻撃を止められません。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問15:DTLSの特徴(UDP)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(TCP)
- 令和4年度 秋期 午前Ⅱ 問4:Smurf攻撃に関する問題(UDP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)