基本情報技術者 2014年 春期 午前(科目A) 問44
問題文
PCへの侵入に成功したマルウェアがインターネット上の指令サーバと通信を行う場合に、宛先ポートとしてTCPポート番号80が多く使用される理由はどれか。
選択肢
ア:DNSのゾーン転送に使用されるので、通信がファイアウォールで許可されている可能性が高い。
イ:WebサイトのHTTPS通信での閲覧に使用されることから、侵入検知システムで検知される可能性が低い。
ウ:Webサイトの閲覧に使用されることから、通信がファイアウォールで許可されている可能性が高い。(正解)
エ:ドメイン名の名前解決に使用されるので、侵入検知システムで検知される可能性が低い。
🔒 解説は解答すると表示されます
HTTP通信のポート利用【午前解説】
正解の理由
正解: ウ
TCPポート80はHTTP(Web閲覧)で一般的に利用される標準ポートであり、多くのネットワークでアウトバウンドHTTPが許可されています。マルウェアはこの性質を利用して指令(C2)通信を行い、ファイアウォール等のネットワーク境界でブロックされにくく、他の正規Webトラフィックに「混ざって」通信することで検出を回避しやすくなります。したがって「Webサイトの閲覧に使用されることから通信がファイアウォールで許可されている可能性が高い」選択肢が最も妥当です。
TCPポート80はHTTP(Web閲覧)で一般的に利用される標準ポートであり、多くのネットワークでアウトバウンドHTTPが許可されています。マルウェアはこの性質を利用して指令(C2)通信を行い、ファイアウォール等のネットワーク境界でブロックされにくく、他の正規Webトラフィックに「混ざって」通信することで検出を回避しやすくなります。したがって「Webサイトの閲覧に使用されることから通信がファイアウォールで許可されている可能性が高い」選択肢が最も妥当です。
解法ステップ
- 問題文で問われている「TCPポート番号80」をプロトコル(HTTP)の標準用途と結びつける。
- ネットワーク管理者が一般的に許可するアウトバウンド通信を想定し、ポート80の扱いを考える。
- 各選択肢の記述がプロトコルの実情(DNSは53、HTTPSは443等)と合致するかを検証する。
- 最も現実的な理由(ファイアウォールで許可されやすい)を正解として選ぶ。
選択肢別の誤答解説
- ア: 「DNSのゾーン転送に使用されるので、通信がファイアウォールで許可されている可能性が高い。」
誤り。DNSのゾーン転送はTCP/53(通常は制限される)であり、ポート80とは関係がない。ゾーン転送自体は多くのネットワークで制限されるため根拠が弱い。 - イ: 「WebサイトのHTTPS通信での閲覧に使用されることから、侵入検知システムで検知される可能性が低い。」
誤り。HTTPSは通常TCP/443を使う記述の誤りがある上、IDS/IPSは暗号化外でも通信のメタ情報や異常な振る舞いで検知可能なため、説明が不正確である。 - ウ: 「Webサイトの閲覧に使用されることから、通信がファイアウォールで許可されている可能性が高い。」
正解。HTTPの標準ポートであり、出口制御で許可されるケースが多いため、マルウェアがC2通信に利用する動機がある。 - エ: 「ドメイン名の名前解決に使用されるので、侵入検知システムで検知される可能性が低い。」
誤り。名前解決(DNS)は主にUDP/53(およびTCP/53)で行われ、ポート80とは無関係。さらにDNSトラフィックも解析され異常検出が可能である。
よくある誤解
- 「ポート80なら必ず検出されにくい」:通信内容や振る舞い(周期的ビーコン、異常なリクエストパターン)はIDS/IPSで検出可能で、単にポート番号だけで安全とは限りません。
- 「HTTPSだけが安全/検出されにくい」:HTTPSは暗号化で内容は見えにくいが、メタデータ(接続先、頻度、サイズ)で異常を検知できるため、443番だけが検出回避に有利とは限りません。
- 「DNS(ゾーン転送等)が許可されるからDNS用ポートを使う方が通る」:ゾーン転送は通常制限されており、DNSの標準はUDP/53であり、安易に許可されるものではありません。
補足コラム
マルウェアのC2(コマンド&コントロール)通信は可視性を下げるためにHTTP/HTTPSを多用します。HTTPはプロキシやリバースプロキシ経由で正規トラフィックと混在するため、単純なポート番号だけでは判別できません。現場対策としては、適切なイーグレスフィルタリング(外向き接続の最小権限化)、プロキシ認証の必須化、SSLインスペクション(法的・プライバシー配慮が必要)、および通信の振る舞い検知(ビーコン周期、接続先のレピュテーション検査)を組み合わせることが効果的です。
具体的な検出ポイント例:
- 定期的・周期的な小サイズ通信(ビーコン)
- 通信先IPの分布が異常(短期間に多くの未承認ドメインへアクセス)
- User-AgentやHTTPヘッダが不自然/固定化されている
FAQ
Q1: なぜポート番号だけでマルウェアを判断できないのですか?
A1: ポート番号は通信の“入口”に過ぎず、同じポートで正規アプリも動作するため、内容や振る舞いを合わせて解析しないと誤検知/見逃しが発生します。
A1: ポート番号は通信の“入口”に過ぎず、同じポートで正規アプリも動作するため、内容や振る舞いを合わせて解析しないと誤検知/見逃しが発生します。
Q2: HTTPS(443)を使うマルウェアは増えていますか?
A2: はい。暗号化によって通信内容が見えにくくなるため、C2でHTTPSを用いる手法は増加しています。ただしメタデータ解析やSNI、証明書異常などで検出可能です。
A2: はい。暗号化によって通信内容が見えにくくなるため、C2でHTTPSを用いる手法は増加しています。ただしメタデータ解析やSNI、証明書異常などで検出可能です。
Q3: 企業はどんな設定で防御すべきですか?
A3: 最小権限のイーグレス制御、プロキシ経由のアクセス管理、ログの集中収集、振る舞い検知システムを導入することが推奨されます。
A3: 最小権限のイーグレス制御、プロキシ経由のアクセス管理、ログの集中収集、振る舞い検知システムを導入することが推奨されます。
Q4: ポート80が閉じられていれば安全ですか?
A4: 完全な安全は保証されません。別ポートやトンネリング、VPNやHTTPS経由で通信される可能性があり、総合的な対策が必要です。
A4: 完全な安全は保証されません。別ポートやトンネリング、VPNやHTTPS経由で通信される可能性があり、総合的な対策が必要です。
関連キーワード: マルウェア、C2サーバー、HTTP、TCPポート80、ファイアウォール、IDS、IPS、イーグレスフィルタリング、ネットワークセキュリティ

\ せっかくなら /
基本情報技術者を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

