技術的セキュリティ対策とセキュリティ製品|平成31年度 春期 情報セキュリティマネジメント試験 午前 問19
PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に,宛先ポートとして使用されるTCPポート番号80に関する記述のうち,適切なものはどれか。
- DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
- WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
- ✓ これが正解Webサイトの閲覧に使用されることから,通信がファイアウォールで許可されている可能性が高い。
- ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
解説
ポート80はWeb閲覧用でファイアウォールを通りやすく悪用されます。
TCPポート番号80は、WebサイトをHTTPで閲覧するときに使われる番号です。Webの閲覧は日常的に行われるため、多くのファイアウォールはポート80の通信を通す設定になっています。侵入したマルウェアがこの番号を宛先に選ぶのは、ファイアウォールで許可されている可能性が高く、外部の指令サーバとの通信が止められにくいからです。だからこの記述が適切です。
ほかの選択肢はなぜ違うのか
- DNSのゾーン転送が使うのはTCPの53番で、80番ではありません。前提そのものが誤っているので、ゾーン転送に使われることを理由にファイアウォールで許可されやすいとするこの記述は当てはまりません。
- HTTPSの暗号化通信が使うのは443番で、80番ではありません。80番は暗号化されないHTTPなので、HTTPSだから検知されにくいとするこの記述は前提から誤っています。
- ドメイン名の名前解決が使うのは53番で、80番ではありません。番号が違うので、名前解決に使われることを理由に侵入検知システムで検知されにくいとするこの記述は前提が誤っています。
この問題に関係する言葉
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ふつうポート80番を使い、日常的な通信なので通されやすいです。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問19
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)