平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18
ネットワークセキュリティ
DNSSECに関する記述
DNSSEC に関する記述として,適切なものはどれか。
- アDNS サーバへの DoS 攻撃を防止できる。
- イIPsec による暗号化通信が前提となっている。
- ウ代表的な DNS サーバの実装である BIND の代替として使用する。
- エディジタル署名によって DNS 応答の正当性を確認できる。
答えと解説を見る
✓ これが正解エディジタル署名によって DNS 応答の正当性を確認できる。
解説
DNSSEC は、デジタル署名で DNS 応答の正当性を確認できます。
DNSSEC は、DNS の応答にデジタル署名を付け、受け取った側がその署名を検証できるようにする DNS の拡張です。応答が正しい権限をもつサーバから送られたものであり、途中で書き換えられていないことを確かめられるので、偽の応答をキャッシュさせる攻撃への有力な対策になります。守れるのは応答の真正性と完全性であって、通信の内容を秘密にする機能はありません。何を守る仕組みなのかを軸にすると、正しい記述を見分けられます。
ほかの選択肢はなぜ違うのか
- アDNS サーバへの DoS 攻撃を防止で…:DNSSEC で確かめられるのは応答が本物かどうかで、大量の通信でサーバを止める DoS 攻撃を防ぐ機能はありません。署名が加わって応答が大きくなり、攻撃に悪用される面もあります。
- イIPsec による暗号化通信が前提となっ…:DNSSEC は応答に署名を付けて検証する仕組みで、通信の暗号化は行いません。IPsec による暗号化通信を前提とするものでもなく、通信の内容を秘密にすることは目的に入っていません。
- ウ代表的な DNS サーバの実装である B…:DNSSEC は DNS の仕様を拡張したものであり、ソフトウェアの製品ではありません。BIND などの DNS サーバの実装が DNSSEC に対応するという関係で、BIND を置き換えるものではありません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成26年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和4年度 秋期 午前Ⅱ 問13:IPv6に関する問題(IPsec)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 令和元年度 秋期 午前Ⅱ 問12:DKIMに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)