TCPポート番号80に関する記述|情報セキュリティマネジメント 平成31年 春期午前試験 問19

出典:平成31年春期 午前 問19 分野:セキュリティ / 情報セキュリティ
PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に,宛先ポートとして使用されるTCPポート番号80に関する記述のうち,適切なものはどれか。
  • ア:DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
  • イ:WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
  • ウ:Webサイトの閲覧に使用されることから,通信がファイアウォールで許可されている可能性が高い。
  • エ:ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
解説

TCPポート番号80は、HTTPによるWebサイト閲覧で一般的に使用されるポート番号です。通常のWebアクセスで広く使われるため、組織のファイアウォールでも外向き通信として許可されていることがあります。

本問では、「TCPポート番号80」という部分が判断のポイントです。80番ポートはHTTP通信に使われるため、マルウェアが指令サーバとの通信に利用すると、通常のWeb通信に紛れやすく、通信自体がファイアウォールで許可される可能性があります。したがって、が適切です。

❌他選択肢が誤りの理由
ア:DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
⇒DNSのゾーン転送では主にTCPポート53が使用されます。TCPポート80はDNSのゾーン転送用ではありません。
イ:WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
⇒HTTPS通信で一般的に使用されるのはTCPポート443です。TCPポート80はHTTP通信に使用されるため、前提が誤っています。
エ:ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
⇒ドメイン名の名前解決を行うDNSでは主にポート53が使用されます。TCPポート80は名前解決用ではなく、HTTPによるWeb通信に使われます。
TSUNAGARU-ADVICE

まず押さえたいこと

TCP80番ポートは、一般にHTTPによるWebサイト閲覧で使われるポートです。Webアクセスのためにファイアウォールで外向き通信が許可されていることが多く、マルウェアがC&Cサーバとの通信に悪用する場合があります。

迷ったときの判断軸

80番 = HTTP、443番 = HTTPS、53番 = DNSと整理しましょう。DNSのゾーン転送や名前解決と80番ポートは関係ありません。また、HTTPS通信は通常443番ポートなので、80番と混同しないことが重要です。

科目Bにつなげるために

科目Bでは、外部向け通信が許可されているポートをマルウェアが悪用し、正常なWeb通信に紛れてC&Cサーバと通信する事例につながります。単に「許可されたポートだから安全」と考えず、通信先や通信頻度、送受信内容なども併せて確認する視点を持ちましょう。