SkillStack
テクノロジ系5 / 25問

情報処理安全確保支援士試験 令和4年度 秋期 午前II 問5

送信元IPアドレスがA、送信元ポート番号が80/tcp、宛先IPアドレスが未使用のIPアドレス空間内のIPアドレスであるSYN/ACKパケットを大量に観測した場合、推定できる攻撃はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

観測されたパケットは、IPアドレスAの80/tcpから未使用アドレスへ送られたSYN/ACKです。これは、攻撃者が未使用アドレスを送信元として偽装したSYNを、Webサーバと推定されるAの80/tcpへ大量に送ったため、Aが接続要求への応答を偽装元へ返していると考えられます。未使用アドレスからは最後のACKが返らないため、Aには半接続状態が多数残り、資源が枯渇します。したがって、Aを攻撃先とするSYN Flood型のサービス妨害攻撃を推定でき、アが正解です。

イの「Aを攻撃先とするパスワードリスト攻撃」は誤りです。パスワードリスト攻撃は、別のサービスから漏えいした利用者IDとパスワードの組を使ってログインを試す攻撃です。通常はTCP接続を成立させた後に認証要求を送るので、未使用アドレス宛ての大量のSYN/ACKからは推定できません。

ウの「Aを攻撃元とするサービス妨害攻撃」は誤りです。Aのパケットは一見送信側ですが、SYN/ACKは受信したSYNへの応答です。この状況ではAは攻撃者ではなく、偽装された要求を受けた攻撃対象です。

エの「Aを攻撃元とするパスワードリスト攻撃」も誤りです。SYN/ACKだけでは認証試行を示さず、Aが攻撃元とも判断できません。

【ポイント】 未使用アドレス空間で観測される応答パケットは、送信元を偽装した攻撃の痕跡であることがあります。TCPでは「SYN→SYN/ACK→ACK」の順序と、各パケットが要求か応答かを確認して攻撃元と攻撃先を判定します。

出典:令和4年度 秋期 情報処理安全確保支援士試験 午前II 問5
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める