平成29年度 秋期 午前Ⅱ 問17
情報セキュリティ
ダークネットに関する問題
未使用のIPアドレス空間であるダークネットに到達する通信の観測において,送信元IPアドレスがA,送信元ポート番号が80/tcpのSYN/ACKパケットを受信した場合に想定できる攻撃はどれか。
- アIPアドレスAを攻撃先とするサービス妨害攻撃
- イIPアドレスAを攻撃先とするパスワードリスト攻撃
- ウIPアドレスAを攻撃元とするサービス妨害攻撃
- エIPアドレスAを攻撃元とするパスワードリスト攻撃
答えと解説を見る
✓ これが正解アIPアドレスAを攻撃先とするサービス妨害攻撃
解説
Aからの応答が届くのは、Aが偽装SYNを受けたサービス妨害攻撃の跡です。
ダークネットは使われていないIPアドレスの範囲なので、本来そこへ通信が届く理由はありません。そこに、送信元がA、送信元ポートが80/tcpのSYN/ACKが届いたということは、AのWebサーバが、ダークネット内のアドレスから接続要求のSYNを受け取ったと思い込んで応答を返したことを意味します。攻撃者が送信元アドレスをでたらめに偽装した大量のSYNをAへ送ると、Aはその偽の送信元へSYN/ACKを返し、その一部がダークネットに届きます。つまりAは攻撃元ではなく、サービス妨害攻撃を受けている側です。届いたパケットが要求なのか応答なのかを最初に見分けると、攻撃元と攻撃先を取り違えずに済みます。
ほかの選択肢はなぜ違うのか
- イIPアドレスAを攻撃先とするパスワードリ…:パスワードリスト攻撃は、別のサービスから漏れたIDとパスワードの組を使ってログインを試す攻撃です。ダークネットに届いたのは接続要求への応答であり、ログインを試みた痕跡とは結びつきません。
- ウIPアドレスAを攻撃元とするサービス妨害…:SYN/ACKは相手からのSYNに対する応答なので、Aは自分から仕掛けたのではなく、偽装された要求に応答させられた側です。Aを攻撃元とみるのは、要求と応答の向きを取り違えています。
- エIPアドレスAを攻撃元とするパスワードリ…:Aを攻撃元とみる点で要求と応答の向きを取り違えており、さらにパスワードリスト攻撃は、応答パケットを観測しただけでは読み取れません。二つの点で観測の状況と合いません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
出典:平成29年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問17
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)