平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
ネットワークセキュリティ
DNS ampに関する問題
DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する対策はどれか。
- アキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
- イ問合せがあったドメインに関する情報を Whois データベースで確認する。
- ウ一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エ他の DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性をディジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
解説
外部からキャッシュサーバへの問合せを受けないようにします。
DNS amp は、DNS の応答が問合せより大きくなることを利用した攻撃です。攻撃者は送信元を標的の IP アドレスに偽り、DNS サーバに再帰的な問合せを送って、大きな応答を標的へ送り付けさせます。踏み台になるのは、誰からの再帰的な問合せにも答えてしまう DNS サーバです。そこで、再帰的な問合せに答えるキャッシュサーバと、自ドメインの情報を答えるコンテンツサーバを分けます。そのうえで、キャッシュサーバにはインターネット側から問合せができないようにします。見分ける軸は、外部からの再帰的な問合せを断てるかどうかです。
ほかの選択肢はなぜ違うのか
- イ問合せがあったドメインに関する情報を W…:Whois データベースで調べられるのは、ドメインの登録者などの情報です。どこからの問合せにも答えてしまう状態は変わらないので、攻撃の中継役に使われることは防げません。
- ウ一つの DNS レコードに複数のサーバの…:一つのレコードに複数の IP アドレスを割り当てて振り分けるのは、DNS ラウンドロビンによる負荷分散です。サーバの負荷を散らす工夫で、外から来る問合せを止める効果はありません。
- エ他の DNS サーバから送られてくる I…:他の DNS サーバから届く対応情報をデジタル署名で確かめるのは、DNSSEC の考え方です。偽の情報をつかまされる攻撃への対策で、攻撃の中継役に使われることは防げません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問25:内部統制に関する問題(信頼性)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 平成30年度 秋期 午前Ⅱ 問4(踏み台)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)