SkillStack
テクノロジ系7 / 25問

情報処理安全確保支援士試験 令和7年度 秋期 午前II 問7

送信元 IP アドレスが A、送信元ポート番号が 80/tcp、宛先 IP アドレスがホストに割り振られていない未使用の IP アドレスである SYN/ACK パケットを大量に観測した場合、推定できる攻撃はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

観測されたSYN/ACKは、TCP接続を求めるSYNに対してサーバが返す応答です。送信元がIPアドレスA、送信元ポートが80番なので、AのWebサーバが接続要求へ応答していると考えられます。攻撃者が送信元IPアドレスを未使用アドレスに偽装したSYNをAへ大量送信すると、Aは存在しないホストへSYN/ACKを返し続けます。これはSYNフラッド攻撃の典型的な痕跡であり、接続待ち資源を消費させられているAがサービス妨害攻撃の攻撃先です。

イのAを攻撃先とするパスワードリスト攻撃という説明は誤りです。パスワードリスト攻撃では、他所から流出したIDとパスワードの組を使ってログインを試みるので、TCP接続後の認証要求が観測の中心になります。

ウのAを攻撃元とするサービス妨害攻撃という説明は誤りです。Aから出ているSYN/ACKは攻撃パケットではなく、送信元を偽装したSYNへの応答です。

エのAを攻撃元とするパスワードリスト攻撃という説明も誤りです。Aが認証先へ接続するなら、通常は一時的な送信元ポートからSYNを送り、80番ポートからSYN/ACKを大量送信する形にはなりません。

【ポイント】 ・未使用アドレスへ届く応答パケットから攻撃状況を推測する観測を、バック散乱観測といいます。 ・SYNフラッドでは、TCPの3ウェイハンドシェイクを完了させず、接続待ち資源を枯渇させます。 ・パケットの向きだけでなく、TCPフラグとポート番号から役割を判断します。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午前II 問7
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める