令和元年度 秋期 午前Ⅱ 問18
情報セキュリティ
ダークネットに関する問題
送信元 IP アドレスが A,送信元ポート番号が 80/tcp の SYN/ACK パケットを,未使用の IP アドレス空間であるダークネットにおいて大量に観測した場合,推定できる攻撃はどれか。
- アIP アドレス A を攻撃先とするサービス妨害攻撃
- イIP アドレス A を攻撃先とするパスワードリスト攻撃
- ウIP アドレス A を攻撃元とするサービス妨害攻撃
- エIP アドレス A を攻撃元とするパスワードリスト攻撃
答えと解説を見る
✓ これが正解アIP アドレス A を攻撃先とするサービス妨害攻撃
解説
A が SYN を大量に受け、偽の送信元へ応答した跡とみられます。
ダークネットは使われていない IP アドレスの空間なので、本来そこへ通信が届くことはありません。そこへ送信元が A、送信元ポートが 80/tcp の SYN/ACK が大量に届くのは、A の Web サーバが SYN を受け取って応答を返しているからです。攻撃者が送信元 IP アドレスをでたらめに偽って A へ大量の SYN を送ると、A はその偽の送信元へ SYN/ACK を返し、その一部がダークネットに届きます。つまり A は大量の SYN を受けている側で、サービス妨害攻撃の攻撃先と推定できます。届いたパケットが要求なのか応答なのかを先に見分けると、A が攻撃する側か受ける側かを判断できます。
ほかの選択肢はなぜ違うのか
- イIP アドレス A を攻撃先とするパスワ…:パスワードリスト攻撃は、どこかで流出した ID とパスワードの組を使ってログインを試みる攻撃です。届いているのは接続要求への応答である SYN/ACK だけで、ログインの試行を示す手掛かりはありません。
- ウIP アドレス A を攻撃元とするサービ…:A が攻撃元なら、相手への接続要求である SYN が観測されるはずです。A が送っているのは SYN/ACK という応答であり、偽の送信元への応答が散らばったものとみると、A は攻撃を受けている側です。
- エIP アドレス A を攻撃元とするパスワ…:A が攻撃元としてログインを試みているなら、A から相手のサービスへの接続要求が届くはずです。観測されたのは A の Web サービスのポートからの応答だけで、攻撃する形にもパスワードの試行にも当てはまりません。
この問題の用語
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
出典:令和元年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)