なりすましとオンパス攻撃
攻撃者が身元を偽装し、トラフィックを傍受する方法を理解します。
「なりすましとオンパス攻撃」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
スプーフィングとは
スプーフィングとは、システムや人をだますために身元を偽装することです。攻撃者は、既知のIPアドレス、MACアドレス、メール送信者、Webサイトなど、信頼できる送信元になりすまして、アクセスを得たり通信を傍受したりします。
スプーフィングは、多くのネットワーク攻撃の基盤となります。デバイスがアドレスを無条件に信頼している場合、そのアドレスを偽装することで、攻撃者は防御をすり抜けたり、通信を別の宛先へ転送させたりできます。
IPアドレススプーフィング
IPスプーフィングでは、パケットの送信元IPアドレスを偽装し、信頼されたホストから送信されたように見せかけます。攻撃者はこれを利用して、IPベースのフィルターを回避したり、身元を隠したり、サーバーをだまして被害者に応答させることでDoS攻撃を増幅したりします。
基本的なIPでは送信元を検証しないため、スプーフィングは容易です。対策として、明らかに偽装された送信元アドレスを持つパケットを破棄するイングレスフィルタリングとエグレスフィルタリングがあります。
MACアドレススプーフィング
MACスプーフィングでは、デバイスのハードウェアアドレス(Media Access Controlアドレス)を変更し、別のデバイスになりすまします。攻撃者はこれを利用して、MACベースのアクセス制御を回避したり、LAN上で信頼されたデバイスの身元を乗っ取ったりします。
MACアドレスはソフトウェアで変更できるため、それだけに頼ったセキュリティは脆弱です。スイッチのポートセキュリティを使うと、ポートごとに許可するMACアドレスを制限できます。
オンパス攻撃
オンパス攻撃(以前はman-in-the-middleと呼ばれていました)では、攻撃者が2者の通信の間に密かに入り込みます。両者が直接通信していると思っている間に、攻撃者はメッセージを中継し、場合によっては改ざんします。
この位置にいる攻撃者は、機密データを読み取ったり、認証情報を盗んだり、転送中のコンテンツを変更したりできます。これにより、機密性と完全性が同時に損なわれます。
ARPポイズニング
LAN上でオンパス攻撃を行う一般的な方法がARPポイズニングです。ARP(Address Resolution Protocol)はIPアドレスをMACアドレスに対応付けますが、応答を無条件に信頼します。
攻撃者は、自分のMACアドレスがゲートウェイのIPアドレスを所有していると主張する偽のARP応答を送信します。その結果、被害者は通信を攻撃者へ送り、攻撃者はそれを転送します。これにより、LAN全体の通信が気付かないうちに攻撃者のマシンを経由するようになります。
DNSスプーフィング
DNSスプーフィング(DNSキャッシュポイズニング)では、リゾルバーに偽のレコードを与え、ドメイン名が攻撃者のサーバーに解決されるようにします。ユーザーが正規のWebアドレスを入力しても、気付かないうちに偽サイトへ誘導されます。
これにより、認証情報の窃取やマルウェアの配布が可能になります。対策にはDNSSEC(DNS Security Extensions)があります。DNSSECはデジタル署名を追加し、リゾルバーがレコードの真正性を検証できるようにします。
不正なデバイス
攻撃者は不正なアクセスポイントやイービルツインを設置することがあります。これは正規のWi-Fiネットワークをまねた偽のネットワークです。ユーザーが接続すると、すべての通信が攻撃者を経由します。つまり、偽のインフラを使ったオンパス攻撃です。
不正なDHCPサーバーも同様に、悪意のあるゲートウェイアドレスやDNSアドレスを配布し、被害者の通信を知らないうちに攻撃者経由でルーティングさせます。
暗号化が役立つ理由
オンパス攻撃に対する最も強力な防御は暗号化です。攻撃者が2者の間に入り込んでも、暗号化された通信(HTTPS、VPN、SSH)は読み取れず、改ざんも検出できます。
そのため、あらゆる場所でHTTPSを使うことが重要です。オープンWi-Fi上のオンパス攻撃者は通信を傍受できますが、TLS暗号化によって、読み取ることも安全に変更することもできない、意味のないスクランブルデータしか取得できません。
これらの攻撃を検知する
スプーフィングやオンパス攻撃の兆候には、予期しない証明書警告、ARPテーブルの突然の変更、IPアドレスやMACアドレスの重複警告、通信経路の不自然な変化などがあります。ネットワーク監視と侵入検知により、ARPの異常や不正なデバイスを検出できます。
ユーザーはブラウザーのセキュリティ警告を無視しないでください。多くの場合、それが接続を誰かに傍受されていることを示す唯一の外部的な兆候です。
多層防御
1つの対策だけで、あらゆるスプーフィングを阻止することはできません。スイッチでの動的ARP検査とDHCPスヌーピング、ポートセキュリティ、偽装された送信元アドレスに対するパケットフィルタリング、DNSSEC、広範な暗号化を組み合わせてください。
これらを組み合わせることで、なりすましははるかに困難になります。また、傍受に成功しても攻撃者が読み取れないデータしか得られないため、攻撃の目的を達成できなくなります。
全体のまとめ
スプーフィングはIP、MAC、DNS、デバイスの身元を偽装し、オンパス攻撃は2者の間に攻撃者を入り込ませて通信を読み取ったり変更したりします。ARPポイズニング、DNSスプーフィング、不正なアクセスポイントなどの手法がこれらを可能にします。暗号化、DNSSEC、動的ARP検査、DHCPスヌーピング、ポートセキュリティが、それらを阻止する多層防御です。
理解度チェック
攻撃に関する知識を確認しましょう。
振り返り
スプーフィングは身元(IP、MAC、DNS、デバイス)を偽装し、オンパス攻撃は2者の間に攻撃者を密かに入り込ませます。ARPポイズニング、DNSスプーフィング、不正なアクセスポイントがこれを実現します。対策には、暗号化、DNSSEC、動的ARP検査、DHCPスヌーピング、ポートセキュリティを組み合わせます。
よくある質問
「なりすましとオンパス攻撃」レッスンは無料ですか?
はい。「なりすましとオンパス攻撃」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「なりすましとオンパス攻撃」で何を学びますか?
攻撃者が身元を偽装し、トラフィックを傍受する方法を理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「なりすましとオンパス攻撃」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- なりすましとオンパス攻撃
- サービス拒否攻撃
- ソーシャルエンジニアリングとフィッシング
- 実践的な緩和策を構築する