セキュリティ実装技術|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問20
公衆無線LANのアクセスポイントを設置するときのセキュリティ対策と効果の組みのうち,適切なものはどれか。
- MACアドレスフィルタリングを設定する。:正規の端末のMACアドレスに偽装した攻撃者の端末からの接続を遮断し,利用者のなりすましを防止する。
- SSIDを暗号化する。:SSIDを秘匿して,SSIDの盗聴を防止する。
- 自社がレジストラに登録したドメインを,アクセスポイントのSSIDに設定する。:正規のアクセスポイントと同一のSSIDを設定した,悪意のあるアクセスポイントの設置を防止する。
- ✓ これが正解同一のアクセスポイントに無線で接続している端末同士の通信を,アクセスポイントで遮断する。:同一のアクセスポイントに無線で接続している他の端末に,公衆無線LANの利用者がアクセスポイントを経由して無断でアクセスすることを防止する。
解説
端末同士の通信をアクセスポイントで遮断する組合せが適切です。
公衆無線LANでは、互いに見知らぬ利用者の端末が同じアクセスポイントに接続します。そのままでは、ある利用者の端末から、同じアクセスポイントに無線で接続している他人の端末へ、アクセスポイント経由で通信できてしまい、無断アクセスや盗み見の足がかりになります。同一のアクセスポイントに接続している端末同士の通信をアクセスポイント側で遮断する機能を有効にすれば、この利用者間の無断アクセスを防げます。対策の内容と、それによって得られる効果が正しく対応しているのはこの組合せです。
ほかの選択肢はなぜ違うのか
- MACアドレスは無線の通信から読み取れるうえ、端末側で自由に名乗れるため偽装できます。正規の端末のMACアドレスに偽装した端末はMACアドレスフィルタリングを通過してしまうので、なりすまし防止という効果は得られません。
- SSIDは接続先を区別するための識別名であり、暗号化する対象ではありません。通知を止めて隠す設定はあるものの、接続時のやり取りから知られ得るため、盗聴を防ぐという効果は期待できません。
- SSIDは各アクセスポイントの設定で自由に名乗れる文字列です。自社がレジストラに登録したドメインをSSIDにしても、同じ文字列を名乗る悪意のあるアクセスポイントの設置を防ぐ力はありません。
この問題に関係する言葉
- アクセスポイント無線の端末を有線のLANにつなぐ中継機です。誰でもつなげてしまうため、事前に共有する鍵を配って認証し、端末どうしの通信も遮ると安全になります。
- 無線LAN電波で機器をつなぐLANで、配線がいらない代わりに電波は建物の外へも届きます。そのため接続の認証と通信の暗号化にWPA2やWPA3を使います。
- SSID無線LANの電波につけられた名前で、どの親機につなぐかを選ぶ目印です。名前を隠しても同じ名前をまねた親機は立てられるので、防御にはなりません。
- MACアドレスフィルタリング登録したMACアドレスの機器だけ無線LANにつなげる仕組みです。MACアドレスは偽装できるため、これだけでは正規の端末になりすまされます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問20
同じ単元をまとめて解くならセキュリティ実装技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)