午前I問題
ICMP(Internet Control Message Protocol)に関する記述として、適切なものはどれか。
ア)ICMPはTCPのポート番号を用いてコネクションを識別する、TCP上位のアプリケーション層プロトコルである。
イ)ICMPはIPネットワークにおいてエラー通知や疎通確認等の制御メッセージをやり取りするためのプロトコルであり、pingやtracerouteで利用される。
ウ)ICMPは暗号化された制御メッセージのみを扱うため、攻撃に悪用されることはない。
エ)ICMPはメールの送受信に使用されるプロトコルであり、SMTPの下位層として動作する。
午前I の解答・解説を見る
正解: イ)
解説:
- ア)不正解。ICMPはポート番号を持たず、TCPやUDPとは独立したIP上位のプロトコルであり、アプリケーション層のプロトコルではない。
- イ)正解。ICMPはIPネットワークにおける制御メッセージ(到達不能通知、TTL超過通知、エコー要求/応答等)を伝達するプロトコルであり、
ping(エコー要求/応答)やtraceroute(TTL超過通知の利用)で広く使われる。 - ウ)不正解。ICMPは平文で送受信されるのが一般的であり、暗号化されないため、後述のように偵察や攻撃に悪用されるリスクがある。
- エ)不正解。メール送受信にはSMTP/POP3/IMAP等が使われ、ICMPとは無関係である。
午前II問題
ICMPの悪用に関する記述のうち、最も適切なものはどれか。
ア)攻撃者は、送信元IPアドレスを標的に偽装した大量のICMPエコー要求をブロードキャストアドレス宛てに送信し、多数の応答を標的に集中させるSmurf攻撃を行うことがある。
イ)ICMPはコネクション型プロトコルであるため、TCPと同様にステートフルインスペクションの対象にはならず、悪用の余地がない。
ウ)ICMPエコー要求(Type 8)を完全に遮断すれば、あらゆるポートスキャンやネットワーク偵察を防止できる。
エ)ICMPトンネリングとは、ICMPパケットのTTL値を偽装して送信元を秘匿する攻撃手法である。
午前II の解答・解説を見る
正解: ア)
解説:
- ア)正解。Smurf攻撃は、送信元IPアドレスを標的になりすましたICMPエコー要求をサブネットのブロードキャストアドレス宛てに送信し、応答した多数のホストからのICMPエコー応答を標的に集中させることでDoS状態を引き起こす攻撃である。
- イ)不正解。ICMPはコネクションレスプロトコルであり、ファイアウォールやIDS/IPSによるステートフルインスペクションや検査の対象になり得る。悪用の余地がないという記述は誤り。
- ウ)不正解。ICMPを遮断してもTCP SYNスキャンやUDPスキャン等、ICMPに依存しない手法による偵察は防げないため、「あらゆる」偵察を防止できるという記述は誤り。
- エ)不正解。ICMPトンネリングは、ICMPパケットのペイロード部分に別のデータを埋め込み、ファイアウォールの制限を回避してデータを送受信する手法であり、TTL偽装による送信元秘匿とは異なる。
午後問題
I社のネットワーク管理者は、境界ファイアウォールのログを確認したところ、外部の複数のIPアドレスから社内の広範なIPアドレス帯に対して、短時間に大量のICMPエコー要求(ping)が送信されている記録を発見した。送信元ポートやTCPフラグの情報はなく、パケットサイズは全て64バイトで統一されていた。さらに調査を進めると、応答があったホストに対して直後にTCP SYNパケットが特定の複数ポート宛てに送信されていることも分かった。
設問1
このログから推測される攻撃者の目的と手口を、40字以内で述べよ。
設問1の解答・解説を見る
正解例: ICMPエコー要求で稼働ホストを特定するホストスキャンを行い、応答のあったホストにポートスキャンを実施している。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| ICMPの利用目的 | 稼働ホストの特定(ホストスキャン、Ping Sweep等) | 7点 |
| 後続の挙動 | 応答ホストへのポートスキャン(TCP SYNスキャン) | 8点 |
ICMPエコー要求による疎通確認(Ping Sweep)で生存ホストを絞り込んだ後、稼働が確認できたホストのみに絞ってポートスキャンを行うのは、偵察の効率化を図る典型的な攻撃準備段階の手口である。
設問2
この偵察活動を早期に検知・抑制するための対策を、境界での制御とログ監視の両観点からそれぞれ30字以内で述べよ。
設問2の解答・解説を見る
正解例:
境界での制御:境界ルータ/ファイアウォールで外部からのICMPエコー要求を必要最小限に制限する。
ログ監視:短時間・広範囲へのICMP送信パターンを検知するルールをIDS/IPSに設定する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 境界での制御 | ICMPエコー要求の制限・レート制限 | 7点 |
| ログ監視の対策 | 異常な送信パターン(広範囲・短時間)の検知ルール設定 | 8点 |
ICMPを完全遮断すると正当な疎通確認やPath MTU Discoveryに支障が出る場合があるため、必要な範囲に限定した制御(レート制限や送信元制限)と、IDS/IPSによるスキャン特有のパターン検知を組み合わせることが実務上の定石である。
重要キーワード
| 用語 | 説明 |
|---|---|
| ICMP(Internet Control Message Protocol) | IPネットワークの制御メッセージ(エラー通知・疎通確認等)を扱うプロトコル |
| Smurf攻撃 | 送信元を偽装したICMPエコー要求をブロードキャスト送信し応答を標的に集中させるDoS攻撃 |
| Ping Sweep(ホストスキャン) | ICMPエコー要求を広範囲に送信し稼働中のホストを特定する偵察手法 |
| ICMPトンネリング | ICMPパケットのペイロードにデータを埋め込みファイアウォールの制限を回避する手法 |
| ポートスキャン | 対象ホストの開いているポートを調査し稼働サービスを特定する偵察手法 |
| IDS/IPS | 不正な通信パターン(スキャン等)を検知・遮断するセキュリティ機器 |
まとめ
- 午前I視点: ICMPがエラー通知・疎通確認を担う制御プロトコルであり、ping/tracerouteの基盤である点を押さえる
- 午前II視点: Smurf攻撃やICMPトンネリング等、ICMPの悪用手法とその成立条件を正確に理解する
- 午後視点: ICMPによるホストスキャンとポートスキャンを組み合わせた偵察活動を見抜き、境界制御とログ監視の両面から対策を論述できるようにする