令和5年度 春期 午前Ⅱ 問17
セキュリティ実装技術
NTPに関する問題
NTPを使った増幅型のDDoS攻撃に対して,NTPサーバが踏み台にされることを防止する対策の一つとして,適切なものはどれか。
- アNTPサーバの設定変更によって,NTPサーバの状態確認機能(monlist)を無効にする。
- イNTPサーバの設定変更によって,自ネットワーク外のNTPサーバへの時刻問合せができないようにする。
- ウファイアウォールの設定変更によって,NTPサーバが存在するネットワークのブロードキャストアドレス宛てのパケットを拒否する。
- エファイアウォールの設定変更によって,自ネットワーク外からのUDPサービスへのアクセスはNTPだけを許す。
答えと解説を見る
✓ これが正解アNTPサーバの設定変更によって,NTPサーバの状態確認機能(monlist)を無効にする。
解説
monlistを無効にしてNTPサーバの踏み台化を防ぎます。
NTPを使った増幅型のDDoS攻撃では、攻撃者が送信元を標的のIPアドレスに偽装して、NTPサーバに状態確認の要求を送ります。monlistは、そのNTPサーバと最近通信した相手の一覧を返す機能で、小さな要求に対して非常に大きな応答を返します。偽装された送信元、つまり標的へ大量の応答が届くことで攻撃が成り立ちます。そのため、NTPサーバの設定でmonlistを無効にし、大きな応答を返す機能そのものを止めることが踏み台対策になります。小さな問合せに大きな応答を返す機能を止める、という増幅型の攻撃に共通する考え方で覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- イNTPサーバの設定変更によって,自ネット…:自ネットワーク外のNTPサーバへの時刻問合せを止めても、外部から自分のNTPサーバへ届く要求は止まりません。踏み台にされる原因は外からの要求への応答なので、向きの違う対策です。
- ウファイアウォールの設定変更によって,NT…:ブロードキャストアドレス宛てのパケットを拒否するのは、ブロードキャストを悪用して応答を増やす別の種類の攻撃への対策です。NTPサーバそのものに向けて送られる要求には効果がありません。
- エファイアウォールの設定変更によって,自ネ…:外部からのUDPの通信をNTPだけに絞っても、攻撃に使われるNTPへの要求はそのまま通ってしまいます。むしろNTPへの要求を通す設定なので、踏み台になることを防ぐ効果はありません。
この問題の用語
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。基準の時計から階層的に時刻を配り、機器どうしの時刻をそろえます。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:令和5年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問16:CDNに関する問題(DDoS攻撃)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(踏み台)
- 令和3年度 春期 午前Ⅱ 問17:リフレクタ攻撃に関する問題(NTP)
- 平成28年度 秋期 午前Ⅱ 問20:ポート番号の組合せ(ファイアウォール)
- 平成28年度 秋期 午前Ⅱ 問18:NTPに関する問題(NTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)