戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

応用情報技術者 2014年 秋期 午前242


問題文

通信を要求した PC に対し、ARPの仕組みを利用して実現できる通信可否の判定方法のうち、最も適切なものはどれか。

選択肢

PCにインストールされているソフトウェアを確認し、事前に許可されているソフトウェア以外がインストールされていない場合だけ通信を許可する。
PCの MACアドレスを確認し、事前に登録されている MACアドレスである場合だけ通信を許可する。(正解)
PCのOSのパッチ適用状況を確認し、最新のパッチが適用されている場合だけ通信を許可する。
PCのウイルス対策ソフトの定義ファイルを確認し、最新になっている場合だけ通信を許可する。

🔒 解説は解答すると表示されます

MACアドレスによる判定【午前2解説】

正解の理由

ARP(Address Resolution Protocol)は、IPv4アドレスとMACアドレス(L2アドレス)を対応付けるためのプロトコルです。ネットワーク上で通信要求を行った端末のMACアドレスはARP応答やARPテーブルから取得できるため、事前に登録されたMACアドレスと照合して通信可否を判断する方式は、ARPの仕組みだけで実現可能です。したがって選択肢のうち、ARPの情報を直接利用して判定できるのは (MACアドレス照合)です。
ただし重要な点として、MACアドレスはソフトウェア的に変更(偽装)できるため、MAC照合だけでは完全に信頼できません。ARPスプーフィング(ARPポイズニング)やNICのMAC書き換えでなりすましが可能なので、実運用では802.1Xやスイッチのポートセキュリティ、DHCPスヌーピング/Dynamic ARP Inspection(DAI)などの追加対策を組み合わせる必要があります。

解法ステップ

  1. ARPの役割を確認する:IPアドレスからMACアドレスを求めるためのプロトコルであることを把握する。
  2. 各選択肢がARPで得られる情報だけで判定できるか検討する:ソフトウェア設定やパッチ状況、ウイルス定義はARPでは取得できない。
  3. ARPで得られるのはMACアドレスのみであるため、MAC照合が可能かどうかを確認する。
  4. セキュリティ上の限界(MAC偽装やARP攻撃)を念頭に置き、単独利用の可否を判断する。

選択肢別の誤答解説

  • ア: PCにインストールされているソフトウェアを確認する
    → ARPはIP⇄MACの解決に限定され、ホスト内のソフトウェア一覧を取得する機能はない。ソフトウェアの有無を判定するにはエージェントやNAC(Network Access Control)など別途の仕組みが必要。
  • : PCの MACアドレスを確認し、事前に登録されている MACアドレスである場合だけ通信を許可する
    → ARPを利用すれば端末のMACアドレスを取得して照合できるため、ARPの仕組みで実現可能。だが、MACは偽装可能であり、ARPスプーフィングなどのリスクがあるため単独運用は不十分。802.1X、ポートセキュリティ、DAI等の補助対策を組み合わせるのが適切。
  • ウ: PCのOSのパッチ適用状況を確認する
    → OSのパッチ状況はホスト内部の状態であり、ARPで取得できない。パッチ適用の検査にはエージェントベースの診断やNACのポスチャチェックが必要。
  • エ: ウイルス対策ソフトの定義ファイルを確認する
    → 定義ファイルの更新状況もホスト内部の情報であり、ARPでは取得不可。同様にエージェントや集中管理システムによる確認が必要。

よくある誤解

  • MACアドレスは改ざん不能で信頼できる:誤り。多くのOSやNICはソフトウェア的にMACを変更でき、攻撃者は簡単に偽装可能です。必ず補助的な認証・検査を導入してください。
  • ARPによる取得=端末の真正性が保証される:誤り。ARPはアドレス解決手段であり、送信元が本当に正当な端末かは別問題です。ARPポイズニングによる誤情報注入のリスクがあります。
  • MACフィルタリングだけで十分なセキュリティが確保できる:誤り。運用コストや管理ミス、偽装に対する弱さがあるため、802.1X等の認証やスイッチ側の制御と組み合わせる必要があります。

補足コラム

ARPの基本動作:送信元が同一ネットワーク内の相手IPのMACを知らない場合、ブロードキャストでARPリクエストを送信し、該当IPの端末がARPリプライで自分のMACを返します。自分のARPテーブル(キャッシュ)に登録されると以後はそのMACで通信します。ローカルで確認する例:
# Linux / macOS
arp -a

# Windows (PowerShell)
Get-NetNeighbor
実運用でMAC照合を利用する際の現実的な対策例:
  • 802.1X(ポートレベル認証)でユーザ/デバイスの認証を行う
  • スイッチのポートセキュリティで許可MAC数や固定MACを設定する
  • DHCPスヌーピング + Dynamic ARP Inspection(DAI)で不正ARPを検出阻止する
  • ネットワークアクセス制御(NAC)でエージェントに基づくポスチャチェックを併用する
これらを組み合わせることで、ARPに基づく単純なMAC照合の弱点を補えます。

FAQ

Q. MACフィルタリングだけで内部ネットワークを安全にできますか?
A. 単独では不十分です。MACは偽装可能で、ARPスプーフィング等の攻撃に弱いため、802.1Xやスイッチの機能(ポートセキュリティ、DAI等)やNACと組み合わせるべきです。
Q. ARPで端末のOSやウイルス定義の状態は分かりますか?
A. いいえ。ARPはL2アドレスを解決するだけなので、ホスト内部の状態(パッチ適用、ソフトウェアの有無、定義ファイル更新状況)は取得できません。これらはエージェントベースやNACで確認します。
Q. ARPスプーフィングの対策で有効な仕組みは?
A. DHCPスヌーピング、Dynamic ARP Inspection(DAI)、IP Source Guard、スイッチの静的ARP/静的MACバインディング、802.1Xなどが有効です。

関連キーワード: ARP、MACアドレス、ARPスプーフィング、802.1X、ポートセキュリティ、Dynamic ARP Inspection、DHCPスヌーピング、ネットワークアクセス制御、ARPテーブル
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

応用情報技術者
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について