平成23年度 秋期 午前 問41
セキュリティ
パケットフィルタリングの問題
パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響を及ぼすことなく防げるものはどれか。
- ア外部に公開していないサービスへのアクセス
- イサーバで動作するソフトウェアのセキュリティの脆弱性を突く攻撃
- ウ電子メールに添付されたファイルに含まれるマクロウイルスの侵入
- エ電子メール爆弾などの DoS 攻撃
答えと解説を見る
✓ これが正解ア外部に公開していないサービスへのアクセス
解説
公開していないサービスの入口を閉じられます。
パケットフィルタリングが見ているのは、通信の宛先や送信元のアドレスと、ポート番号だけです。中身までは開いて確かめません。ですから、この仕組みで止められるかどうかは、通信の見出しにあたる部分だけで判断が付くか、という一点で決まります。外部に公開していないサービスは、そもそもその番号あての通信を通す約束がありません。落とすという規則を一行足せば、それだけで遮れます。しかも公開しているサービスに割り当てた番号は開けたままにできるので、設問が付けている、本来必要なサービスに影響を及ぼすことなく、という条件も同時に満たします。残りの三つは、いずれも見出しの部分は正常な通信として届くものです。遮ろうとすれば、その番号あての通信をまとめて落とすしかなく、提供しているサービスそのものが止まります。それは防御ではなく停止です。中身まで見て判断したいのであれば、ファイアウォールの上にもう一つ層を重ねることになります。
ほかの選択肢はなぜ違うのか
- イサーバで動作するソフトウェアのセキュリテ…:公開しているサービスへ正規の通信として届くため、あて先と番号だけを調べる仕組みでは普通の利用と見分けが付きません。止めるにはその入口ごと閉じることになり、提供中の機能が使えなくなります。
- ウ電子メールに添付されたファイルに含まれる…:添付された文書に仕込まれた命令は、電子メールの中身の側にあります。番号だけを手掛かりにする規則では触れられず、遮ろうとすれば電子メールのやり取り自体を止めることになります。
- エ電子メール爆弾などの DoS 攻撃:大量に送り付ける攻撃は、一通ずつ取り出せば正当な電子メールと同じ形をしています。量が異常なだけなので、一通ごとのあて先と番号を調べても違いを見つけられません。
この問題の用語
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
出典:平成23年度 秋期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(脆弱性)
- 令和7年度 秋期 午前 問42:CSPMに関する問題(ファイアウォール)
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 平成31年度 春期 午前 問44:パケットフィルタリングの問題(パケットフィルタリング)
- 平成30年度 春期 午前 問44:パケットフィルタリングの問題(ウイルス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)