DoS攻撃を軽減する2つのネットワークセキュリティ対策とは?攻撃の種類と防御策を徹底解説
DoS攻撃とは?代表的な2つの攻撃手法
DoS(サービス拒否)攻撃の典型的な例として挙げられるのが「バッファオーバーフロー」と「Ping of Death」です。これらはいずれも、サーバーに対して予期しない大量のデータや不正な形式のデータを送りつけることで、システムを過負荷状態に陥らせる攻撃手法です。
Pingスキャンを緩和するには?
ネットワークに影響を与えない形でポートスキャンやpingスイープを完全に防ぐことは困難です。しかし、侵入防止システム(IPS)を導入することで、ネットワークおよびホストへの被害を最小限に抑えることが可能です。また、エッジルーターでICMPエコーおよびエコーリプライ機能を無効化すれば、pingスイープそのものを防ぐこともできます。
ネットワーク攻撃の主な分類
ネットワーク攻撃は大きく「アクセス攻撃」「偵察攻撃」「サービス拒否(DoS)攻撃」の3種類に分類されます。それぞれのカテゴリには、さらに細かい攻撃手法のサブカテゴリが存在します。
プロミスキャスモードで動作するソフトウェア
LAN上を流れるすべてのネットワークパケットをキャプチャするソフトウェアとして知られるのが「ネットワークパケットスニファ」です。このソフトウェアは、ネットワークアダプタカードをプロミスキャスモード(物理ネットワーク回線上で受信した全パケットをアプリケーションに渡して処理するモード)で動作させることで、特定のコリジョンドメイン内のパケットを捕捉します。
DoS攻撃の2つのタイプ:フラッド攻撃とクラッシュ攻撃
DoS攻撃は、サービスをフラッド(大量のトラフィックを送りつける)によって妨害するタイプと、サービスをクラッシュさせるタイプの2つに大別されます。フラッド攻撃では、サーバーが処理しきれないほどのトラフィックが送られ、バッファが不足してシステムの動作が遅延し、最終的には停止に至ります。フラッド攻撃の中でも最も一般的なのがバッファオーバーフロー攻撃です。
DoS攻撃の具体例
DoS攻撃には、ローカルなものとグローバルなものがあります。いずれもWebサービスをフラッドまたはクラッシュさせることを目的としており、中でもフラッド攻撃が最も一般的な手法です。攻撃対象のシステムに極めて高いトラフィックレベルをもたらし、サーバーを圧倒します。
DoS攻撃の主な種類一覧
- ICMP(ping)フラッド攻撃
- Smurf攻撃
- Ping of Death
- Slowloris
- NTPアンプリフィケーション攻撃
- HTTPフラッド攻撃
- 検知されにくいボリューム型DDoS攻撃
Pingスイープとポートスキャンを防ぐ方法
pingスイープやポートスキャンへの対策としては、内部ホストへのアクセスを必要最低限のトラフィックに限定し、それ以外のトラフィックをすべて拒否することが有効です。保護したいホストからなるべく離れた位置でフィルタリングを行うのが理想です。HTTPで使われるTCP 80番ポートやpingで使われるICMPなど、標準的なポートも遮断候補となります。
ポートスキャンを緩和するには?
プライベートネットワークを保護するためには、ファイアウォールの導入が効果的です。これにより不正アクセスを未然に防ぐことができます。また、TCP Wrapperと組み合わせれば、管理者はドメイン名やIPアドレスに基づいてサーバーへのアクセス制御を行えます。
Pingスイープ・ポートスキャンに使われるツール
定番ツールといえば「Nmap」です。Nmapはポートスキャン用途で最も広く使われていますが、pingスキャンにも対応しています。「-sP」オプションを使用すると、ホストが稼働しているか停止しているかを判定でき、pingスイープ機能を実行できます。
ウイルス・ワームの攻撃における5つの基本フェーズ
ウイルスやワームによる攻撃は、次の5つのフェーズを順にたどるとされています。
- Probe(偵察)
- Penetrate(侵入)
- Persist(潜伏)
- Propagate(伝播)
- Paralyze(麻痺)
ネットワーク攻撃の5つのクラス
- 不正アクセス: 攻撃者が許可なくネットワークへアクセスする行為
- サービス拒否(DoS)攻撃: サービスを利用不能にする攻撃
- 中間者攻撃(MITM): 通信の途中に割り込んで盗聴・改ざんする攻撃
- コードインジェクション/SQLインジェクション: 不正なコードを挿入する攻撃
- 権限昇格: 通常より高い権限を不正に取得する行為
このほか、内部関係者による脅威(内部者脅威)も見逃せません。
暗号技術が保証する情報セキュリティの3要素(CIAトライアド)
情報セキュリティの基本的なモデルである「CIAトライアド」は、次の3つの要素で構成されます。
- 機密性(Confidentiality): 許可された者だけが情報にアクセスできること
- 完全性(Integrity): 情報が不正に改ざんされていないこと
- 可用性(Availability): 必要なときに情報へアクセスできること
これらはそれぞれ、セキュリティにおける根本的な目標を表しています。
プロミスキャスモードが必要なケース
AirMagnetなどの一部のネットワークマッピングプログラムでは、ネットワークアダプタをプロミスキャスモードに設定する必要があります。
ルータが転送するユーザー生成パケットの種類
ユーザーが生成し、ルータが転送するパケットは「データプレーンパケット」と呼ばれます。ちなみに、ルータへの安全なリモートアクセス手段としては「HTTPS」と「SSH」の2つが挙げられます。
-
Suricataでネットワークセキュリティを強化する方法|仕組みから導入・運用まで徹底解説
オープンソースの脅威検知エンジン「Suricata(スリカタ)」は、侵入検知システム(IDS)、侵入防止システム(IPS)、ネットワークセキュリティ監視(NSM)として幅広く活用できる強力なツールです。本記事では、Suricataの動作原理、検知できる脅威の種類、導入手順、Snortとの比較など、よくある疑問に答える形で詳しく解説します。 Suricataの基本的な仕組み Suricataは、システムからパケットを1つずつ取り込み、前処理を行ったうえで検知エンジンへ渡すという流れで動作します。pcapを使用したIDSモードで実行できるほか、Linuxの「nfnetlink_queue」機能を
-
Linuxをネットワークセキュリティにどう活用する?基本からおすすめディストリビューションまで徹底解説
サイバーセキュリティにおけるLinuxの重要性セキュリティ専門家にとって、Linuxは日常業務に欠かせない存在です。特に「Kali Linux」と呼ばれる特殊なディストリビューションは、ペネトレーションテスト(侵入テスト)、脆弱性評価、そして侵害発生後のフォレンジック分析など、高度なセキュリティ業務に広く活用されています。サイバーセキュリティの仕事にLinuxは必要?サイバーセキュリティ分野でキャリアを目指すなら、Linuxスキルは必須といえます。「Linux Basics for Hackers」のような入門書を読めば、基礎から効率的に習得できます。まだこのOSに慣れていないのであれば、今こ