平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8
ネットワークセキュリティ
プライマリDNSサーバの設定
DNS サーバに格納されるネットワーク情報のうち,第三者に公開する必要のない情報が攻撃に利用されることを防止するための,プライマリ DNS サーバの設定はどれか。
- アSOA レコードのシリアル番号を更新する。
- イ外部の DNS サーバにリソースレコードがキャッシュされる時間を短く設定する。
- ウゾーン転送を許可する DNS サーバを限定する。
- エラウンドロビン設定を行う。
答えと解説を見る
✓ これが正解ウゾーン転送を許可する DNS サーバを限定する。
解説
ゾーン転送を許す相手を限れば、ゾーン情報の丸ごと取得を防げます。
ゾーン転送は、プライマリ DNS サーバが持つゾーンの情報を、セカンダリ DNS サーバへまとめて複製するための仕組みです。この転送を誰にでも許していると、第三者もゾーン情報を丸ごと取り寄せられます。その中には、外部に見せる必要のない内部のホスト名やサーバの構成が含まれていることがあり、攻撃の下調べに使われるおそれがあります。そこで、ゾーン転送を許可する相手を、正規のセカンダリ DNS サーバに限定しておきます。問われているのは公開する必要のない情報を守る設定なので、情報が外へ出ていく経路を絞る設定を選びます。
ほかの選択肢はなぜ違うのか
- アSOA レコードのシリアル番号を更新する…:SOA レコードのシリアル番号は、ゾーンの内容が更新されたことをセカンダリ側に知らせるための値です。番号を更新しても、誰が情報を取得できるかという範囲は変わりません。
- イ外部の DNS サーバにリソースレコード…:キャッシュされる時間を短くすると、古い情報や偽の情報が残る期間は短くなります。しかし、どの情報を誰に見せるかは変わらないので、非公開の情報を守る対策にはなりません。
- エラウンドロビン設定を行う。:ラウンドロビン設定は、一つの名前に複数の IP アドレスを登録し、順番に答えることで負荷を分散する設定です。公開する情報の範囲を絞るためのものではありません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問15:ARPキャッシュに関する問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(DNS)
- 令和6年度 春期 午前Ⅱ 問20:キャッシュに関する問題(キャッシュ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)