平成25年度 秋期 午前Ⅱ 問21
セキュリティ実装技術
DNSSECに関する問題
DNSの再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する対策はどれか。
- アキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
- イ問合せがあったドメインに関する情報をWhoisデータベースで確認する。
- ウ一つのDNSレコードに複数のサーバのIPアドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エ他のDNSサーバから送られてくるIPアドレスとホスト名の対応情報の信頼性をディジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
解説
キャッシュサーバを外部から問い合わせできないように分離します。
DNS ampは、問合せの送信元IPアドレスを攻撃対象のものに偽装し、外部からの再帰的な問合せに応じるDNSサーバに大量に送り付ける攻撃です。問合せより大きな応答が攻撃対象へ返るため、通信量が増幅されます。踏み台にされるのは、誰からの再帰的な問合せにも答えてしまうキャッシュサーバです。そこで、自組織の利用者のための再帰問合せを受けるキャッシュサーバと、外部に自ドメインの情報を答えるコンテンツサーバを分け、インターネット側からはキャッシュサーバに問合せできないようにします。見分ける軸は、攻撃の入口が外部からの再帰的な問合せである点です。入口を閉じる対策を選ぶ、と考えると判断できます。
ほかの選択肢はなぜ違うのか
- イ問合せがあったドメインに関する情報をWh…:Whoisは、ドメイン名の登録者などの情報を調べるためのデータベースです。問合せの内容をそれで確かめても、送信元を偽装した再帰的な問合せに応答してしまう状態は変わらず、踏み台化を防げません。
- ウ一つのDNSレコードに複数のサーバのIP…:一つのレコードに複数のIPアドレスを割り当てて振り分けるのは、DNSラウンドロビンによる負荷分散です。サーバへのアクセスを分散させる手段であり、外部からの再帰的な問合せを断つ対策ではありません。
- エ他のDNSサーバから送られてくるIPアド…:受け取った対応情報の正しさをデジタル署名で確かめるのは、DNSSECの考え方で、キャッシュポイズニングへの対策です。応答の正しさは守れますが、外部からの再帰的な問合せに応える状態はそのままです。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成25年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問22:キャッシュメモリに関する問題(キャッシュ)
- 令和6年度 春期 午前Ⅱ 問4:OSPFだけに当てはまる特徴(データベース)
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(踏み台)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(踏み台)
- 令和元年度 秋期 午前Ⅱ 問21:DNSに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)