質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.49%
情報処理技術者

情報処理技術者とは、経済産業省が「情報処理の促進に関する法律」に基いて行っている国家試験、及びその資格保有者のことを指します。情報技術の原理・基礎に関する知識や技術があるという評価を受けることができます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

情報セキュリティスペシャリスト

情報セキュリティスペシャリスト試験 (SC)は、IPA 独立行政法人 情報処理推進機構の実施している国家資格です。

Q&A

解決済

2回答

435閲覧

支援士 H29 春 午後1 問1 (2)を教えてください...

plzgimmeadvice

総合スコア13

情報処理技術者

情報処理技術者とは、経済産業省が「情報処理の促進に関する法律」に基いて行っている国家試験、及びその資格保有者のことを指します。情報技術の原理・基礎に関する知識や技術があるという評価を受けることができます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

情報セキュリティスペシャリスト

情報セキュリティスペシャリスト試験 (SC)は、IPA 独立行政法人 情報処理推進機構の実施している国家資格です。

0グッド

1クリップ

投稿2017/09/27 10:25

フィルタリングの問題です。

問題

問題
dに適切なフィルタリングルールを表1中の項目1~5から選び数字で答えよ。

問題文抜粋1 (dの箇所):
図3の6の特定方法としては、管理用PCのIPアドレスを総当たりで推測することも考えられるが、そのような方法が採られた場合にFWのフィルタリングルールdによって記録されるはずのログが残っていなかった。

問題文抜粋2 (図3の6の箇所):
6.AさんのPC上で通信を盗聴して、管理用PCのIPアドレスを特定する

解答

解答

項番5

考えたこと

以下の考えから項番5、なのでしょうか。
誤りあれば詳しい方教えてください><

①まず「管理用PCのIPアドレスを総当たりで推測する」の攻撃の仕方の認識
管理用PCアドレスからサーバセグメントへの通信を盗聴して、攻撃者は「この通信の送信元が管理用PCかな?」と当たりをつけるような攻撃。

②管理用PC - サーバセグメント間のSSH通信は、ARPポイズニングで盗聴されており、マルウェア感染ホスト - サーバセグメントとのSSH通信になるため、項番5で弾かれる。

従って題意のような攻撃だと項番5で弾かれているはずである?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

設問の状況では、ARPポイズニングにより
管理PCに対してはAさんのPCがゲートウェイであるように偽装し、
ゲートウェイに対してはAさんのPCが管理PCであるように偽装しています。

図3の状況から、盗聴で把握されたサーバのIPに対して
AさんのPCからの直接のSSHアクセスが試みられています。
このアクセスが防がれたことにより、攻撃者はアクセス元が制限されて
いると判断し、アクセス元を詐称して接続を試みたとの想定となっています。
この際に管理PCのIPアドレスが既知でない場合は、
miyahanさんの書かれているようにアクセス元となるIPアドレスを
総当たりで偽装して通信できるIPを探すこととなります。
これが「管理用PCのIPアドレスを総当たりで推測する」状況です。

この場合、管理PC、AさんのPC以外の同セグメントのIPからのSSHアクセスが
試行されるので、その通信がFWにより遮断されログが記録されるはず、
でもそのログがないので管理PCのIPアドレスは攻撃者にとって既知だった、
それは盗聴していたからだ、という推測をW氏はしています。

ただ、設問の状況では1番から順に試していくといきなり正解にあたってしまうので、
FWにログがなかったからといって総当たりを試していなかったとは言いづらいです。
管理PCのIPが192.168.0.201とかであった方が(設問としては)よかったのだろうと思われます。

投稿2017/09/29 04:06

編集2017/09/29 04:44
退会済みユーザー

退会済みユーザー

総合スコア0

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

plzgimmeadvice

2017/10/02 11:40 編集

大変詳しい解説ありがとうございました。問題集の解説読んでもさっぱりでしたが、よくわかりました。 「管理用PCのIPアドレスを総当たりで推測する」の認識が間違っていました。 図2.の5(LDPサーバ、CRMサーバへのSSH接続)で失敗する→FWで止められてるので送信元IPアドレスを管理用PCのものにしなくちゃ、と考えていたのですね。攻撃者の考えの行間を読ませるようで難しいです。
guest

0

乗っ取られたPCは "PCセグメント" で侵入したいホストは "サーバセグメント" なので、関連するポリシーは5番しかなく、他は選びようがないと思いますが...?

①「管理用PCのIPアドレスを総当たりで推測する」の攻撃の仕方

単に自サブネットのIPアドレスを総当たりで詐称してアクセスを試みるってだけの話では?

よくわかりませんが、L2とL3をよく区別して問題を見直した方がよいと思います。

投稿2017/09/28 00:05

miyahan

総合スコア3095

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.49%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問