平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18
認証・認可技術
DNSSECに関する記述
DNSSEC に関する記述として,適切なものはどれか。
- アDNS サーバへの DoS 攻撃を防止できる。
- イIPsec による暗号化通信が前提となっている。
- ウ代表的な DNS サーバの実装である BIND の代替として使用する。
- エディジタル署名によって DNS 応答の正当性を確認できる。
答えと解説を見る
✓ これが正解エディジタル署名によって DNS 応答の正当性を確認できる。
解説
デジタル署名で DNS 応答の正当性を確かめられるのが DNSSEC です。
DNSSEC は、DNS の応答にデジタル署名を付けて、その応答が正しい管理者から来たもので、途中で書き換えられていないことを確かめられるようにする拡張です。受け取った側は、公開鍵を使って署名を検証します。偽の応答を送り込むキャッシュポイズニングのような攻撃への対策になります。守られるのは応答の出所と完全性であり、通信の内容を秘密にすることや、サービスが止まるのを防ぐことは役割に含まれません。
ほかの選択肢はなぜ違うのか
- アDNS サーバへの DoS 攻撃を防止で…:署名の検証で分かるのは応答が本物かどうかで、大量の要求を送りつけてサーバを止める DoS 攻撃は防げません。署名が加わることで応答が大きくなり、かえって負荷の面で不利になることもあります。
- イIPsec による暗号化通信が前提となっ…:DNSSEC は応答を暗号化する仕組みではなく、IPsec による暗号化通信を前提ともしていません。署名を検証するための公開鍵も DNS の中で配布され、通信路の暗号化とは独立に働きます。
- ウ代表的な DNS サーバの実装である B…:DNSSEC は DNS の仕様を拡張したものであり、特定のソフトウェア製品ではありません。BIND などの DNS サーバの実装がこの拡張に対応して使うもので、BIND の代わりに置き換えるものではありません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和4年度 秋期 午前Ⅱ 問13:IPv6に関する問題(IPsec)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 令和元年度 秋期 午前Ⅱ 問12:DKIMに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)