平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
ネットワークセキュリティ
ファイアウォールに関する問題
ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- アIP アドレスの変換が行われるので,ファイアウォール内部のネットワーク構成を外部から隠蔽できる。
- イ暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断できる。
- ウパケットのデータ部をチェックして,アプリケーション層での不正なアクセスを防止できる。
- エ戻りのパケットに関しては,過去に通過したリクエストパケットに対応付けられるものだけを通過させることができる。
答えと解説を見る
✓ これが正解エ戻りのパケットに関しては,過去に通過したリクエストパケットに対応付けられるものだけを通過させることができる。
解説
通過したリクエストに対応する戻りのパケットだけを通します。
ダイナミックパケットフィルタリングは、通信の状態に合わせて通過の許可を動かす方式です。内部から外部へのリクエストパケットが通過すると、ファイアウォールはその通信を覚え、戻ってくるパケット用の許可を一時的に作ります。戻りのパケットが来ると、覚えている通信と対応するかを照らし合わせ、対応するものだけを通します。対応しないものは、外から勝手に送られてきたパケットとして捨てます。通信が終われば許可も閉じるので、常に開けておく静的な設定より穴が小さくなります。判断に使うのはヘッダと通信の状態で、データ部の中身までは見ません。
ほかの選択肢はなぜ違うのか
- アIP アドレスの変換が行われるので,ファ…:IP アドレスを変換して内部の構成を隠すのは、アドレス変換の機能の説明です。どのパケットを通すかを通信の状態で決める仕組みとは別の働きで、パケットフィルタリングの方式の特徴には当たりません。
- イ暗号化されたパケットのデータ部を復号して…:暗号化されたデータ部を復号して中身を確かめるのは、暗号化通信を検査する別の機能です。この方式が照らし合わせるのは宛先や送信元などの情報と通信の状態であり、データ部を復号して判断することはしません。
- ウパケットのデータ部をチェックして,アプリ…:データ部を調べてアプリケーション層での不正を防ぐのは、アプリケーションの通信を中継して中身を点検する方式の説明です。パケットの宛先や番号で判断するフィルタリングとは、見ている層が異なります。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(パケットフィルタリング)
- 令和7年度 春期 午前Ⅱ 問8:コネクトバックの説明(復号)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問9:量子暗号の特徴(復号)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(パケットフィルタリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)