平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
ネットワークセキュリティ
IPスプーフィングに関する問題
自ネットワークのホストへの侵入を,ファイアウォールにおいて防止する対策のうち,IP スプーフィング(spoofing)攻撃の対策について述べたものはどれか。
- ア外部から入る TCP コネクション確立要求パケットのうち,外部へのインターネットサービスの提供に必要なもの以外を破棄する。
- イ外部から入る UDP パケットのうち,外部へのインターネットサービスの提供や利用したいインターネットサービスに必要なもの以外を破棄する。
- ウ外部から入るパケットの宛先 IP アドレスが,インターネットとの直接の通信をすべきでない自ネットワークのホストのものであれば,そのパケットを破棄する。
- エ外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを破棄する。
答えと解説を見る
✓ これが正解エ外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを破棄する。
解説
外から来たのに送信元が自ネットワークのアドレスなら破棄します。
IP スプーフィングは、パケットの送信元 IP アドレスを偽る攻撃です。攻撃者は内部のホストになりすまし、内部どうしの信頼関係を悪用して侵入を試みます。本来、外部から届くパケットの送信元が自ネットワークのアドレスになることはありません。そうしたパケットを見つけたら、偽装されたものと判断して破棄します。見分ける軸は、ファイアウォールが送信元を見ているのか、それ以外を見ているのかです。
ほかの選択肢はなぜ違うのか
- ア外部から入る TCP コネクション確立要…:外部へのサービス提供に必要なもの以外の TCP 接続要求を捨てるのは、使わないポートを閉じる一般的な対策です。送信元のアドレスが偽られているかどうかは確かめていません。
- イ外部から入る UDP パケットのうち,外…:必要な UDP パケット以外を捨てるのも、通してよい通信を絞り込む一般的な対策です。パケットの送り主が自ネットワークを名乗っていないかを調べる対策ではありません。
- ウ外部から入るパケットの宛先 IP アドレ…:宛先アドレスを見て、直接通信させないホストへのパケットを捨てる対策です。内部のホストを守る効果はありますが、送り主のアドレスが偽られているかどうかは判断していません。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問15:DTLSの特徴(UDP)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(TCP)
- 令和4年度 秋期 午前Ⅱ 問4:Smurf攻撃に関する問題(UDP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)