平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
攻撃手法
NTPサーバに関する問題
NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対策として,適切なものはどれか。
- アNTP サーバの設定変更によって,NTP サーバの状態確認機能(monlist)を無効にする。
- イNTP サーバの設定変更によって,自ネットワーク外の NTP サーバへの時刻問合せができないようにする。
- ウファイアウォールの設定変更によって,NTP サーバが存在する自ネットワークのブロードキャストアドレス宛てのパケットを拒否する。
- エファイアウォールの設定変更によって,自ネットワーク外からの,NTP 以外の UDP サービスへのアクセスを拒否する。
答えと解説を見る
✓ これが正解アNTP サーバの設定変更によって,NTP サーバの状態確認機能(monlist)を無効にする。
解説
増幅の元になる monlist を無効にして踏み台化を防ぎます。
NTP を使った増幅型の DDoS 攻撃では、NTP サーバの状態確認機能である monlist が悪用されます。monlist は小さな問合せに対し、直近に通信した相手の一覧という大きな応答を返します。攻撃者は送信元を攻撃先のアドレスに偽って問い合わせるので、大きな応答が攻撃先に集まります。増幅を生んでいるのは monlist そのものなので、これを無効にすれば、NTP サーバが踏み台として使われる仕組みがなくなります。
ほかの選択肢はなぜ違うのか
- イNTP サーバの設定変更によって,自ネッ…:自ネットワークから外の NTP サーバへ時刻を問い合わせられなくしても、外から自分の NTP サーバへ届く問合せは止まりません。踏み台にされる側の入口は開いたままです。
- ウファイアウォールの設定変更によって,NT…:自ネットワークのブロードキャストアドレス宛てのパケットを拒否するのは、スマーフ攻撃の踏み台にされないための対策です。NTP の応答が増幅される仕組みには効きません。
- エファイアウォールの設定変更によって,自ネ…:NTP 以外の UDP サービスへのアクセスを拒否しても、攻撃に使われる NTP の通信は通ってしまいます。塞ぐべき通信を残して、関係のない通信だけを止める設定になっています。
この問題の用語
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。基準の時計から階層的に時刻を配り、機器どうしの時刻をそろえます。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問15:DTLSの特徴(UDP)
- 令和6年度 秋期 午前Ⅱ 問4:NTPリフレクション攻撃の特徴(NTP)
- 令和3年度 春期 午前Ⅱ 問1:リフレクタ攻撃に関する問題(NTP)
- 平成30年度 秋期 午前Ⅱ 問4(踏み台)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)