平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
ネットワークセキュリティ
IPスプーフィングに関する問題
ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィング(spoofing)攻撃の対策について述べたものはどれか。
- ア外部から入る TCP コネクション確立要求パケットのうち,外部へのインターネットサービスの提供に必要なもの以外を破棄する。
- イ外部から入る UDP パケットのうち,外部へのインターネットサービスの提供や利用したいインターネットサービスに必要なもの以外を破棄する。
- ウ外部から入るパケットの宛先 IP アドレスが,インターネットとの直接の通信をすべきでない自ネットワークのホストのものであれば,そのパケットを破棄する。
- エ外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを破棄する。
答えと解説を見る
✓ これが正解エ外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを破棄する。
解説
外から来たのに送信元が自ネットワークのパケットを破棄します。
IP スプーフィングは、パケットの送信元 IP アドレスを偽る攻撃です。攻撃者は、内部のホストからの通信だと見せかけるため、送信元に自ネットワークのアドレスを書き込んだパケットを外部から送り込みます。内部のホスト同士の信頼関係を利用して、侵入を図るわけです。ところが、自ネットワークのアドレスを送信元に持つパケットが、本来インターネット側から入ってくることはありません。そこでファイアウォールでは、外部から入るパケットの送信元が自ネットワークのものであれば、偽装とみなして破棄します。見るべきは送信元のアドレスだという点が軸です。
ほかの選択肢はなぜ違うのか
- ア外部から入る TCP コネクション確立要…:TCP の接続要求を、公開しているサービスに必要なものだけに絞る対策です。不要なサービスへの侵入は防げますが、アドレスを偽ったかどうかは判定していません。
- イ外部から入る UDP パケットのうち,外…:UDP パケットを、提供や利用に必要なサービスのものだけに絞る対策です。使わないポートへの攻撃は減らせますが、偽の送信元を見抜く仕組みにはなっていません。
- ウ外部から入るパケットの宛先 IP アドレ…:宛先のアドレスを見て、外と直接やり取りすべきでない内部ホスト宛てを止める対策です。内部ホストへの直接の接触は防げますが、送信元の偽装は判定していません。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問15:DTLSの特徴(UDP)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(TCP)
- 令和4年度 秋期 午前Ⅱ 問4:Smurf攻撃に関する問題(UDP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)