TCPポート番号80|情報セキュリティマネジメント 令和4年 サンプル問題 問15

出典:令和4年度 サンプル問題 科目A 問15 分野:セキュリティ / 情報セキュリティ
PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に,宛先ポートとして使用されるTCPポート番号80に関する記述のうち,適切なものはどれか。
  • ア:DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
  • イ:WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
  • ウ:Webサイトの閲覧に使用されることから,通信がファイアウォールで許可されている可能性が高い。
  • エ:ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
解説

TCPポート番号80は、一般にHTTPによるWebサイトの閲覧に使用されるポート番号です。企業のネットワークでは、利用者がWebサイトを閲覧できるように、HTTP通信をファイアウォールで許可している場合があります。

本問では、「宛先ポートとしてTCPポート番号80を使用する」という部分が判断のポイントです。マルウェアがC&Cサーバとの通信に80番ポートを利用すると、通常のWebアクセスと同じポートを使うため、ファイアウォールを通過できる可能性があります。したがって、が適切です。

❌他選択肢が誤りの理由
ア:DNSのゾーン転送に使用されることから,通信がファイアウォールで許可されている可能性が高い。
⇒DNSのゾーン転送では一般にTCPポート番号53を使用します。TCPポート番号80はHTTPで使用されるため、説明が一致しません。
イ:WebサイトのHTTPS通信での閲覧に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
⇒HTTPSで一般に使用されるのはTCPポート番号443です。TCPポート番号80はHTTPに対応します。また、80番ポートを使うだけで侵入検知システムに検知されにくいと断定することもできません。
エ:ドメイン名の名前解決に使用されることから,マルウェアと指令サーバとの間の通信が侵入検知システムで検知される可能性が低い。
⇒ドメイン名の名前解決に使用されるDNSでは、一般にポート番号53を使用します。TCPポート番号80の用途ではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

TCPポート番号80は、一般にHTTPによるWebサイト閲覧で使用されます。Webアクセスに必要な通信としてファイアウォールで許可されていることが多いため、マルウェアがC&Cサーバとの通信に80番ポートを悪用することがあります。

迷ったときの判断軸

代表的なポート番号と用途を結び付けて判断しましょう。HTTPはTCP/80、HTTPSはTCP/443、DNSは主に53番です。80番 = HTTP = Web閲覧と押さえれば、通常通信に紛れてファイアウォールを通過しようとする狙いも理解しやすくなります。

科目Bにつなげるために

科目Bでは、「許可されているポートだから安全」と判断しないことが重要です。マルウェアはHTTPやHTTPSなど通常業務でも使う通信をC&C通信に悪用することがあります。ポート番号だけでなく、通信先、通信内容、通信頻度、端末の挙動まで組み合わせて不審な通信を判断しましょう。