平成28年度 春期 午前Ⅱ 問21
セキュリティ実装技術
DNSSECの機能
DNSSECの機能はどれか。
- アDNSキャッシュサーバの設定によって再帰的な問合せの受付範囲が最大になるようにする。
- イDNSサーバから受け取るリソースレコードに対するディジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
- ウISPなどのセカンダリDNSサーバを利用してDNSコンテンツサーバを二重化することによって,名前解決の可用性を高める。
- エ共通鍵暗号技術とハッシュ関数を利用したセキュアな方法によって,DNS更新要求が許可されているエンドポイントを特定して認証する。
答えと解説を見る
✓ これが正解イDNSサーバから受け取るリソースレコードに対するディジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
解説
DNSSECは、デジタル署名で応答の送信者と完全性を検証します。
DNSSECは、DNSの応答に含まれるリソースレコードにデジタル署名を付けることで、受け取った側がその内容を検証できるようにする仕組みです。見分ける軸は、何を守るための仕組みかです。DNSの応答が途中で偽造されたり書き換えられたりすると、利用者は偽のサーバへ誘導されるおそれがあります。DNSSECでは、署名を公開鍵で検証することで、そのリソースレコードが正当な管理者から送られたものか、途中で改ざんされていないかを確かめられます。応答の内容そのものを暗号化して隠す仕組みではない点にも注意が必要です。応答の正しさを署名で確かめる仕組み、と覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- アDNSキャッシュサーバの設定によって再帰…:再帰的な問合せの受付範囲を最大にすると、外部の誰からの問合せにも答えるキャッシュサーバとなり、攻撃の踏み台やキャッシュポイズニングの標的になりやすくなります。安全性を高める機能ではなく、むしろ避けるべき設定です。
- ウISPなどのセカンダリDNSサーバを利用…:セカンダリDNSサーバを使ってコンテンツサーバを二重化するのは、名前解決の可用性を高めるための対策です。応答のデータが正当で改ざんされていないかを検証するDNSSECの機能とは目的が違います。
- エ共通鍵暗号技術とハッシュ関数を利用したセ…:共通鍵暗号とハッシュ関数を使ってDNSの更新要求を出す相手を認証するのは、サーバとのやり取りそのものを守るための別の仕組みです。リソースレコードに付けた署名を公開鍵で検証するDNSSECとは異なります。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
- 共通鍵暗号同じ鍵を、暗号にするときにも元に戻すときにも使うやり方。鍵を知られた時点で中身が読まれるので、渡し方と保管が肝心です。
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
出典:平成28年度 春期 システム監査技術者試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(デジタル署名)
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(キャッシュ)
- 令和3年度 秋期 午前Ⅱ 問19:NISTに関する問題(完全性)
- 令和3年度 秋期 午前Ⅱ 問17:デジタル署名に関する問題(ディジタル署名)
- 令和2年度 10月 午前Ⅱ 問17:AESの特徴(共通鍵暗号)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)