令和7年度 春期 午前Ⅱ 問20
セキュリティ実装技術
DNSSECの機能
DNSSECの機能はどれか。
- アDNSキャッシュサーバの設定によって,再帰的な問合せを受け付ける送信元の範囲が最大になるようにする。
- イDNSサーバから受け取るリソースレコードに対するデジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
- ウISPなどに設置されたセカンダリDNSサーバを利用して権威DNSサーバを二重化することによって,名前解決の可用性を高める。
- エ共通鍵暗号とハッシュ関数を利用したセキュアな方法によって,DNS更新要求が許可されているエンドポイントを特定して認証する。
答えと解説を見る
✓ これが正解イDNSサーバから受け取るリソースレコードに対するデジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
解説
DNSSEC は署名で送信者の正当性とデータの完全性を検証します。
DNSSEC は、DNS の応答が本物で、途中で書き換えられていないことを確かめるための仕組みです。ゾーンの管理者は、リソースレコードに対するデジタル署名を作り、署名と検証用の公開鍵を DNS で公開しておきます。応答を受け取ったキャッシュサーバなどは、その公開鍵で署名を検証し、正しい管理者から出たデータか、内容が改ざんされていないかを確かめます。公開鍵そのものの正しさは、上位のゾーンから順にたどる信頼の連鎖で確認します。これにより、偽の応答をキャッシュに覚えさせる攻撃を防げます。見分ける軸は、署名による検証の仕組みかどうかです。DNSSEC は DNS の応答に署名を付けて確かめる、と覚えます。
ほかの選択肢はなぜ違うのか
- アDNSキャッシュサーバの設定によって,再…:再帰的な問合せを受け付ける送信元の範囲を最大にすると、だれからの問合せにも答えるサーバになり、攻撃の踏み台に使われやすくなります。安全性を高める方向とは逆で、DNSSEC の機能でもありません。
- ウISPなどに設置されたセカンダリDNSサ…:セカンダリ DNS サーバで権威 DNS サーバを二重化するのは、故障や障害に備えて名前解決を続けられるようにする対策です。可用性を高めるものであり、応答の正当性や完全性を署名で確かめる仕組みではありません。
- エ共通鍵暗号とハッシュ関数を利用したセキュ…:共通鍵とハッシュ関数で、DNS の更新要求を送ってよい相手を認証する仕組みは、DNSSEC とは別のものです。DNSSEC は公開鍵による署名で応答のデータを検証するので、使う鍵の種類も守る対象も違います。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 権威DNSサーバその名前の正しい住所を大元で持っているサーバ。他のサーバは分からないとき、最後にここへ聞きに行きます。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
- 共通鍵暗号同じ鍵を、暗号にするときにも元に戻すときにも使うやり方。鍵を知られた時点で中身が読まれるので、渡し方と保管が肝心です。
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和7年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問18:DRDoS攻撃に該当するもの(可用性)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(権威DNSサーバ)
- 平成29年度 秋期 午前Ⅱ 問19:DNSSECの機能(共通鍵暗号)
- 平成26年度 秋期 午前Ⅱ 問16:DNSSECの機能(完全性)
- 平成22年度 秋期 午前Ⅱ 問9:PPPに関する問題(ハッシュ関数)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)