午前I問題

ICMP(Internet Control Message Protocol)に関する記述として、適切なものはどれか。

ア)ICMPはTCPのポート番号を用いてコネクションを識別する、TCP上位のアプリケーション層プロトコルである。

イ)ICMPはIPネットワークにおいてエラー通知や疎通確認等の制御メッセージをやり取りするためのプロトコルであり、pingやtracerouteで利用される。

ウ)ICMPは暗号化された制御メッセージのみを扱うため、攻撃に悪用されることはない。

エ)ICMPはメールの送受信に使用されるプロトコルであり、SMTPの下位層として動作する。

午前I の解答・解説を見る

正解: イ)

解説:

  • ア)不正解。ICMPはポート番号を持たず、TCPやUDPとは独立したIP上位のプロトコルであり、アプリケーション層のプロトコルではない。
  • イ)正解。ICMPはIPネットワークにおける制御メッセージ(到達不能通知、TTL超過通知、エコー要求/応答等)を伝達するプロトコルであり、ping(エコー要求/応答)やtraceroute(TTL超過通知の利用)で広く使われる。
  • ウ)不正解。ICMPは平文で送受信されるのが一般的であり、暗号化されないため、後述のように偵察や攻撃に悪用されるリスクがある。
  • エ)不正解。メール送受信にはSMTP/POP3/IMAP等が使われ、ICMPとは無関係である。

午前II問題

ICMPの悪用に関する記述のうち、最も適切なものはどれか。

ア)攻撃者は、送信元IPアドレスを標的に偽装した大量のICMPエコー要求をブロードキャストアドレス宛てに送信し、多数の応答を標的に集中させるSmurf攻撃を行うことがある。

イ)ICMPはコネクション型プロトコルであるため、TCPと同様にステートフルインスペクションの対象にはならず、悪用の余地がない。

ウ)ICMPエコー要求(Type 8)を完全に遮断すれば、あらゆるポートスキャンやネットワーク偵察を防止できる。

エ)ICMPトンネリングとは、ICMPパケットのTTL値を偽装して送信元を秘匿する攻撃手法である。

午前II の解答・解説を見る

正解: ア)

解説:

  • ア)正解。Smurf攻撃は、送信元IPアドレスを標的になりすましたICMPエコー要求をサブネットのブロードキャストアドレス宛てに送信し、応答した多数のホストからのICMPエコー応答を標的に集中させることでDoS状態を引き起こす攻撃である。
  • イ)不正解。ICMPはコネクションレスプロトコルであり、ファイアウォールやIDS/IPSによるステートフルインスペクションや検査の対象になり得る。悪用の余地がないという記述は誤り。
  • ウ)不正解。ICMPを遮断してもTCP SYNスキャンやUDPスキャン等、ICMPに依存しない手法による偵察は防げないため、「あらゆる」偵察を防止できるという記述は誤り。
  • エ)不正解。ICMPトンネリングは、ICMPパケットのペイロード部分に別のデータを埋め込み、ファイアウォールの制限を回避してデータを送受信する手法であり、TTL偽装による送信元秘匿とは異なる。

午後問題

I社のネットワーク管理者は、境界ファイアウォールのログを確認したところ、外部の複数のIPアドレスから社内の広範なIPアドレス帯に対して、短時間に大量のICMPエコー要求(ping)が送信されている記録を発見した。送信元ポートやTCPフラグの情報はなく、パケットサイズは全て64バイトで統一されていた。さらに調査を進めると、応答があったホストに対して直後にTCP SYNパケットが特定の複数ポート宛てに送信されていることも分かった。

設問1

このログから推測される攻撃者の目的と手口を、40字以内で述べよ。

設問1の解答・解説を見る

正解例: ICMPエコー要求で稼働ホストを特定するホストスキャンを行い、応答のあったホストにポートスキャンを実施している。

解説・採点基準(計15点):

採点項目キーワード配点
ICMPの利用目的稼働ホストの特定(ホストスキャン、Ping Sweep等)7点
後続の挙動応答ホストへのポートスキャン(TCP SYNスキャン)8点

ICMPエコー要求による疎通確認(Ping Sweep)で生存ホストを絞り込んだ後、稼働が確認できたホストのみに絞ってポートスキャンを行うのは、偵察の効率化を図る典型的な攻撃準備段階の手口である。

設問2

この偵察活動を早期に検知・抑制するための対策を、境界での制御とログ監視の両観点からそれぞれ30字以内で述べよ。

設問2の解答・解説を見る

正解例:

境界での制御:境界ルータ/ファイアウォールで外部からのICMPエコー要求を必要最小限に制限する。

ログ監視:短時間・広範囲へのICMP送信パターンを検知するルールをIDS/IPSに設定する。

解説・採点基準(計15点):

採点項目キーワード配点
境界での制御ICMPエコー要求の制限・レート制限7点
ログ監視の対策異常な送信パターン(広範囲・短時間)の検知ルール設定8点

ICMPを完全遮断すると正当な疎通確認やPath MTU Discoveryに支障が出る場合があるため、必要な範囲に限定した制御(レート制限や送信元制限)と、IDS/IPSによるスキャン特有のパターン検知を組み合わせることが実務上の定石である。

重要キーワード

用語説明
ICMP(Internet Control Message Protocol)IPネットワークの制御メッセージ(エラー通知・疎通確認等)を扱うプロトコル
Smurf攻撃送信元を偽装したICMPエコー要求をブロードキャスト送信し応答を標的に集中させるDoS攻撃
Ping Sweep(ホストスキャン)ICMPエコー要求を広範囲に送信し稼働中のホストを特定する偵察手法
ICMPトンネリングICMPパケットのペイロードにデータを埋め込みファイアウォールの制限を回避する手法
ポートスキャン対象ホストの開いているポートを調査し稼働サービスを特定する偵察手法
IDS/IPS不正な通信パターン(スキャン等)を検知・遮断するセキュリティ機器

まとめ

  • 午前I視点: ICMPがエラー通知・疎通確認を担う制御プロトコルであり、ping/tracerouteの基盤である点を押さえる
  • 午前II視点: Smurf攻撃やICMPトンネリング等、ICMPの悪用手法とその成立条件を正確に理解する
  • 午後視点: ICMPによるホストスキャンとポートスキャンを組み合わせた偵察活動を見抜き、境界制御とログ監視の両面から対策を論述できるようにする