TCPポート番号80に関する記述|情報セキュリティマネジメント 平成31年 春期午前試験 問19
出典:平成31年春期 午前 問19
分野:セキュリティ / 情報セキュリティ
PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に,宛先ポートとして使用されるTCPポート番号80に関する記述のうち,適切なものはどれか。
- ア:DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
- イ:WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
- ウ:Webサイトの閲覧に使用されることから,通信がファイアウォールで許可されている可能性が高い。
- エ:ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
TSUNAGARU-ADVICE
まず押さえたいこと
TCP80番ポートは、一般にHTTPによるWebサイト閲覧で使われるポートです。Webアクセスのためにファイアウォールで外向き通信が許可されていることが多く、マルウェアがC&Cサーバとの通信に悪用する場合があります。
迷ったときの判断軸
80番 = HTTP、443番 = HTTPS、53番 = DNSと整理しましょう。DNSのゾーン転送や名前解決と80番ポートは関係ありません。また、HTTPS通信は通常443番ポートなので、80番と混同しないことが重要です。
科目Bにつなげるために
科目Bでは、外部向け通信が許可されているポートをマルウェアが悪用し、正常なWeb通信に紛れてC&Cサーバと通信する事例につながります。単に「許可されたポートだから安全」と考えず、通信先や通信頻度、送受信内容なども併せて確認する視点を持ちましょう。
TCPポート番号80は、HTTPによるWebサイト閲覧で一般的に使用されるポート番号です。通常のWebアクセスで広く使われるため、組織のファイアウォールでも外向き通信として許可されていることがあります。
本問では、「TCPポート番号80」という部分が判断のポイントです。80番ポートはHTTP通信に使われるため、マルウェアが指令サーバとの通信に利用すると、通常のWeb通信に紛れやすく、通信自体がファイアウォールで許可される可能性があります。したがって、ウが適切です。
❌他選択肢が誤りの理由ア:DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
⇒DNSのゾーン転送では主にTCPポート53が使用されます。TCPポート80はDNSのゾーン転送用ではありません。
イ:WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
⇒HTTPS通信で一般的に使用されるのはTCPポート443です。TCPポート80はHTTP通信に使用されるため、前提が誤っています。
エ:ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
⇒ドメイン名の名前解決を行うDNSでは主にポート53が使用されます。TCPポート80は名前解決用ではなく、HTTPによるWeb通信に使われます。