SkillStack
テクノロジ系5 / 25問

情報処理安全確保支援士試験 令和6年度 春期 午前II 問5

送信元IPアドレスがA、送信元ポート番号が80/tcp、宛先IPアドレスがホストに割り振られていない未使用のIPアドレスであるSYN/ACKパケットを大量に観測した場合、推定できる攻撃はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

TCPでは、接続を開始する側がSYNを送り、受け取った側がSYN/ACKを返します。送信元がIPアドレスA、送信元ポートが80であるSYN/ACKは、Webサーバとして動作するAが、受信したSYNへの応答を送っていることを示します。その宛先が実在するホストに割り当てられていないIPアドレスであることから、攻撃者が送信元IPアドレスを未使用アドレスに詐称したSYNをAへ大量に送ったと推定できます。

このようなSYNフラッド攻撃では、Aは存在しない相手へSYN/ACKを返し、応答待ちの接続情報を多数保持します。その結果、資源が消費され、正規利用者の接続を受け付けにくくなるため、Aを攻撃先とするサービス妨害攻撃であるアが正解です。未使用アドレス側で観測される応答は、バックスキャッタとも呼ばれます。

イのパスワードリスト攻撃は誤りです。これは他のサービスから漏えいした利用者IDとパスワードの組合せを使ってログインを試す攻撃であり、TCP接続後のアプリケーション層で行われます。

ウは攻撃元と攻撃先の解釈が逆です。AのSYN/ACKはAから始めた攻撃通信ではなく、詐称されたSYNに対する応答と考えられます。

エも誤りです。パスワードリスト攻撃を行う側はログイン要求を送るので、このような送信元ポート80のSYN/ACKが大量に現れる状況とは一致しません。

【ポイント】 TCPの接続確立は「SYN→SYN/ACK→ACK」の3段階で行われます。 大量のSYN/ACKが未使用アドレスへ届く場合、送信元IPアドレスを詐称したSYNフラッドを疑います。 パケットの方向とTCPフラグから、攻撃元か応答側かを判断することが重要です。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問5
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める