令和6年度 春期 午前 問37
セキュリティ
DNSSECで実現できること
DNSSEC で実現できることはどれか。
- アDNS キャッシュサーバが得た応答の中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証
- イ権威 DNS サーバと DNS キャッシュサーバとの通信を暗号化することによる,ゾーン情報の漏えいの防止
- ウ長音“ー”と漢数字“一”などの似た文字をドメイン名に用いて,正規サイトのように見せかける攻撃の防止
- エ利用者の URL の入力誤りを悪用して,偽サイトに誘導する攻撃の検知
答えと解説を見る
✓ これが正解アDNS キャッシュサーバが得た応答の中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証
解説
署名で出どころと改ざんの有無を確かめます。
設問は、DNSSEC で実現できることを選ばせています。軸になるのは、この拡張が守っているのは秘密ではなく、本物であることだという点です。名前に含まれる語からは暗号による秘匿を思い浮かべやすいのですが、中身はデジタル署名です。DNSSEC では、応答として返されるリソースレコードに署名を付けます。受け取った側は、その署名を検証することで二つのことを確かめられます。一つは、そのレコードが本来管理している権威 DNS サーバの出したものかどうかという、出どころの確かさです。もう一つは、途中で書き換えられていないかどうかという、内容の完全性です。正しい肢は、権威 DNS サーバで管理されているものであること、および改ざんされていないことの検証、と述べており、この二つがそのまま並んでいます。偽の応答を覚え込ませる攻撃に対しては、この検証が効きます。
ほかの選択肢はなぜ違うのか
- イ権威 DNS サーバと DNS キャッシ…:権威 DNS サーバとキャッシュサーバの間の通信を暗号化し、ゾーン情報が漏れるのを防ぐという説明です。この拡張が足すのは署名だけで、やり取りされる内容そのものは隠されません。
- ウ長音“ー”と漢数字“一”などの似た文字を…:長音と漢数字のようによく似た文字を使い、正規のサイトらしく見せかける攻撃を防ぐという説明です。そのドメイン名は攻撃者が正しく取得したものなので、返る答えは本物として検証を通ります。
- エ利用者の URL の入力誤りを悪用して,…:利用者の入力誤りにつけ込んで偽のサイトへ導く攻撃を見つけるという説明です。これも利用者が別の名前を引いてしまう問題であり、引いた名前に対する答えの正しさを見る検査では捉えられません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ドメイン名インターネット上の場所を、人が読める形で表した名前。通信するときはIPアドレスに変換してから使われます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:令和6年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問41:cookieに関する問題(URL)
- 令和6年度 春期 午前 問79:不正競争行為に該当するもの(ドメイン名)
- 令和5年度 秋期 午前 問38:第三者中継と判断できるログ(ドメイン名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)