まず考え方を理解し、次のアクティビティで確認しましょう。
ネットワークが攻撃される仕組み
名前ではなく、何を悪用するかによってグループ分けされた、認識しておくべき攻撃ファミリーと、それぞれを実際に防ぐ方法を学びます。
できるようになること
- 一般的な攻撃を、侵害する性質によってグループ分けする
- なりすまし(スプーフィング)がなぜ成立するか、何がそれを難しくするかを説明する
- オンパス攻撃と単純な盗聴を区別する
- サービス拒否がフィルタリングの問題ではなく設計上の問題である理由を述べる
この前に: 脅威、脆弱性、エクスプロイトをそれぞれ挙げられる必要があります - 「脅威、脆弱性、そしてその間にある言葉」を参照。
重要な理由: 両方の試験とも、攻撃を実行させるのではなく、説明から認識できるかを問います。20個の攻撃名を頭に入れておく有効な方法はリストの暗記ではなく、それぞれがどの前提を破っているかを知ることです。防御はその前提から導かれるからです。
ネットワークプロトコルは、お互いを信頼する人々の間で設計されました。ほとんどの攻撃は巧妙ではありません。プロトコルがチェックしようとは思わなかったことを実行するだけです。どのような仮定で破るかをグループ化すると、20 の名前が 4 つのアイデアにまとめられます。
1-誰が送信したかを誰も確認しない
パケット内の送信元アドレスはクレームであり、事実ではありません。IP にはそれを検証するものはなく、フレーム内の MAC アドレスや ARP 応答の送信者フィールドについても同じことが言えます。すべてのスプーフィング攻撃は、この1つの観察結果がどこかに当てはまるものです。
| アタック | 偽造されたもの | 結果 |
|---|---|---|
| ARP スプーフィング | IPを所有していると主張するMAC | ゲートウェイのトラフィックは、代わりに攻撃者に届きます |
| MAC スプーフィング | デバイスのハードウェアアドレス | ポートベースの制御は間違ったマシンを許可します |
| IP スプーフィング | パケットの送信元アドレス | 送信元アドレスを信頼するフィルターはバイパスされます |
| DNS スプーフィング | 名前検索の答え | 正しい名前は間違った住所に解決される |
役に立つのは、クレームを検証可能なものに変えたり、クレームの提供元を制限したりするものです。送信元アドレスを境界でフィルタリングして、内部にあると主張するパケットが外部から届かないようにします。セグメンテーションにより、攻撃者はすでに適切なブロードキャストドメインにいなければ、ARP スプーフィングが何にでも到達できません。
2-道は信頼できる
トラフィックは途中で機器を通過し、プロトコルは機器がニュートラルであることを前提としています。経路上に座るように配置した攻撃者は、その仮定を破ります。監視と干渉の区別は、注意すべき点です。
| アタック | 攻撃者が行うこと |
|---|---|
| 盗聴 | 通過するトラフィックを読み取ります。パッシブ、トレースは残らない |
| オンパス攻撃 | 両端間でトラフィックを中継し、トラフィックの読み取りと変更が可能 |
| セッションハイジャック | 認証が行われた後、確立されたセッションを引き継ぎます |
| 不正な DHCP サーバー | 最初に応答し、すべての新しいホストが使用するゲートウェイになります |
3-リソースは無制限
すべてのデバイスの帯域幅、メモリ、接続追跡状態には限りがあります。DoS (サービス拒否) 攻撃は、デバイスのうち、最初に使い果たされたものをターゲットとし、アクセスではなく可用性を狙います。
- ボリューム-リンクが伝送できる量よりも多くのトラフィック。リンク全体を修正できるリンクはユーザー側にはありません。
- 状態-完了せずにトラッキングリソースを消費するハーフオープン接続。
- 増幅-なりすましを使って返信先住所を設定して、被害者に宛てた大量の返信を第三者に送信するもの。
- 分散型-同じですが、いずれかをブロックしても何も達成されないほど十分な数のソースからのものです。
4-人が一番簡単な入り方
このファミリに対応するネットワーク制御はないため、このファミリが引き続き有効であるのはそのためです。緩和策は組織的なものであり、人事部門ではなくセキュリティ統制として認識する必要があるため、名前を付ける価値があります。
| アタック | メソッド |
|---|---|
| フィッシング | 認証情報を放棄したり、何かを実行したりするよう説得するメッセージ |
| スピアフィッシング | 同じ、調査され一人をターゲットに |
| プリテキスト処理 | 発明されたがもっともらしい要求の理由 |
| テールゲーティング | バッジが必要なドアから誰かをフォローする |
完全に合理的な要求
は、自分を「新しい契約者」と名乗る人物から電話を受けますが、その人は入ることができず、5分後に会議が始まる前にWi-Fiパスワードが必要になります。リクエストの内容はすべて正常で、サービスデスクが週に数回処理します。攻撃の原因は、発信者が自分の言うとおりではなく、ネットワーク上の何もPriyaにそれを伝えることができないからです。
試験のために持ち帰るべきもの
質問は認識に関する質問です。説明があれば攻撃に名前を付け、攻撃があったら合理的な緩和策を挙げてください。上記の4つの前提に基づいて作業する方が、リストを覚えるよりも信頼性が高くなります。シラバスで言及されていないものも処理されるからです。
| 仮定 | 防衛 |
|---|---|
| 身元に関する主張は正しい | 検証、ソースフィルタリング、セグメンテーション |
| 経路は中立です | チャネルを暗号化するだけでなく、エンドポイントを認証する |
| リソースは無制限 | 容量、レート制限、アップストリームヘルプ |
| ユーザーはリクエストを検証します | 発信者に依存しないプロセス、トレーニング、確認方法 |
用語
- スプーフィング
- 何も検証されない識別子(アドレス、MAC、名前)の偽造。
- オンパス攻撃
- トラフィックを読み取ったり変更したりできる状態で、2 つのエンドポイント間でトラフィックを中継します。相手側を認証して敗北した。
- アンプリフィケーション
- 第三者を利用して、なりすました小さなリクエストを、被害者を狙った大きな返信に変えること。
- ソーシャル・エンジニアリング
- 虚偽の要求を当たり前のように思わせることで、システムではなく本人を攻撃する。
重要なポイント
- ほとんどの攻撃は、コントロールを倒すのではなく、4つの前提のうちの1つを破ります。
- すべてのレイヤーの送信元アドレスがクレームであり、その結果スプーフィングが発生します。
- 暗号化によって盗聴は止まり、相手側を認証するだけでオンパス攻撃を阻止できます。
- 飽和状態のリンクは、ご使用のルーターのルールでは修正できません。
- ソーシャルエンジニアリングにはネットワーク制御がないため、機能し続けています。
- 名前を覚えるのではなく、攻撃者が悪用した仮定に基づいて攻撃を認識します。
続ける準備はできましたか?
無料アカウントを作成すると、進捗を保存して理解度チェックを受けられます。
