令和3年度 春期 午前Ⅱ 問1
攻撃手法
リフレクタ攻撃に関する問題
リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- アDKIM,DNSSEC,SPF
- イDNS,Memcached,NTP
- ウFTP,L2TP,Telnet
- エIPsec,SSL,TLS
答えと解説を見る
✓ これが正解イDNS,Memcached,NTP
解説
UDP で小さな問合せに大きな応答を返すサービスが踏み台になります。
リフレクタ攻撃は、送信元のアドレスを攻撃対象に偽装した問合せを第三者のサーバへ送り、その応答を攻撃対象へ跳ね返させる攻撃です。踏み台にされやすいのは、UDP で動くので送信元の偽装がしやすく、しかも小さな問合せに対して大きな応答を返すサービスです。DNS、Memcached、NTP の三つは、いずれもこの条件に当てはまります。攻撃者は少ない通信量で、攻撃対象へ大量の応答を集中させることができます。判断の軸は、問合せと応答の大きさに差があり、偽装した送信元へ応答が返るかどうかです。
ほかの選択肢はなぜ違うのか
- アDKIM,DNSSEC,SPF:DKIM、DNSSEC、SPF の組は、メールの送信ドメイン認証や、DNS の応答が正当かどうかを確かめるための仕組みです。攻撃を防ぐ側の技術を並べた組であり、踏み台として悪用されるサービスの例ではありません。
- ウFTP,L2TP,Telnet:FTP、L2TP、Telnet の組は、ファイル転送、トンネリング、遠隔操作のためのプロトコルです。少ない送信量で大量の返信を引き出す反射増幅の代表例として挙げられる組ではありません。
- エIPsec,SSL,TLS:IPsec、SSL、TLS の組は、通信を暗号化して中身を保護するためのプロトコルです。通信を守るための技術の並びであり、第三者のサーバに返信を跳ね返させる用途とは結び付きません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。基準の時計から階層的に時刻を配り、機器どうしの時刻をそろえます。
- DKIM送り主が本物かどうかを、メールに付けた電子署名で受け取る側が確かめられる仕組み。差出人のなりすましを見抜けます。
- SPFそのドメインのメールを送ってよいサーバの一覧を、あらかじめ公開しておく仕組み。一覧に無いサーバからの便を疑えます。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
出典:令和3年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(SPF)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和6年度 秋期 午前Ⅱ 問10(DKIM)
- 令和6年度 秋期 午前Ⅱ 問4:NTPリフレクション攻撃の特徴(NTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)