平成29年度 秋期 午前Ⅱ 問21
セキュリティ実装技術
踏み台にされることを防止する対策
DNSの再帰的な問合せを使ったサービス不能攻撃(DNS amp攻撃)の踏み台にされることを防止する対策はどれか。
- アDNSサーバをキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
- イ問合せがあったドメインに関する情報をWhoisデータベースで確認してからキャッシュサーバに登録する。
- ウ一つのDNSレコードに複数のサーバのIPアドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エ他のDNSサーバから送られてくるIPアドレスとホスト名の対応情報の信頼性を,ディジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アDNSサーバをキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
解説
外部からキャッシュサーバへ問合せできないようにして踏み台化を防ぎます。
DNS amp攻撃は、送信元を攻撃対象のIPアドレスに偽装した問合せを、外部から再帰的な問合せを受け付けるDNSサーバに大量に送り、問合せより大きな応答を攻撃対象へ集中させる攻撃です。踏み台にされるのは、インターネットの誰からでも再帰的な問合せを受け付けてしまうキャッシュサーバです。そこで、自組織のドメインの情報を外部へ答えるコンテンツサーバと、利用者のために名前解決を行うキャッシュサーバを分け、キャッシュサーバにはインターネット側から問合せできないようにします。踏み台対策は外部からの再帰的な問合せを受け付けないこと、と一点で押さえると選びやすくなります。
ほかの選択肢はなぜ違うのか
- イ問合せがあったドメインに関する情報をWh…:Whoisデータベースでドメインの登録情報を確かめても、外部からの再帰的な問合せを受け付ける状態は変わりません。偽装された問合せに大きな応答を返してしまう点は残るので、踏み台対策になりません。
- ウ一つのDNSレコードに複数のサーバのIP…:一つのDNSレコードに複数のサーバのIPアドレスを割り当てて振り分けるのは、DNSのラウンドロビンによる負荷分散です。問合せの受付範囲には関係しないので、踏み台を防ぐ効果はありません。
- エ他のDNSサーバから送られてくるIPアド…:他のDNSサーバからの応答をデジタル署名で確かめるのは、DNSSECのように偽の応答を見破るための対策です。応答の信頼性は高まりますが、外部からの問合せに応じてしまう点は変わりません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成29年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問22:キャッシュメモリに関する問題(キャッシュ)
- 令和6年度 春期 午前Ⅱ 問4:OSPFだけに当てはまる特徴(データベース)
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(踏み台)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(踏み台)
- 令和元年度 秋期 午前Ⅱ 問21:DNSに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)