令和元年度 秋期 午前Ⅱ 問18
認証・認可技術
DNSSECに関する記述
DNSSEC に関する記述として,適切なものはどれか。
- アDNS サーバへの DoS 攻撃を防止できる。
- イIPsec による暗号化通信が前提となっている。
- ウ代表的な DNS サーバの実装である BIND の代替として使用する。
- エディジタル署名によって DNS 応答の正当性を確認できる。
答えと解説を見る
✓ これが正解エディジタル署名によって DNS 応答の正当性を確認できる。
解説
DNSSEC は署名によって DNS 応答の正当性を確認できます。
DNSSEC は DNS の拡張で、DNS の応答に含まれる情報にデジタル署名を付け、受け取った側がその署名を検証できるようにする仕組みです。検証によって、応答が正しい管理者から出たもので、途中で書き換えられていないことを確かめられます。偽の応答をキャッシュに覚え込ませるキャッシュポイズニングへの対策として使われます。DNSSEC が守るのは応答の正当性と完全性であり、通信内容を秘密にすることではありません。見分ける軸は、DNSSEC が何を守る仕組みで、どういう種類のものかという点です。
ほかの選択肢はなぜ違うのか
- アDNS サーバへの DoS 攻撃を防止で…:DNSSEC は応答が本物かを確かめる仕組みで、大量の要求でサーバを止める DoS 攻撃は防げません。むしろ署名が加わって応答が大きくなり、反射型の攻撃で増幅に悪用されやすくなる面もあります。
- イIPsec による暗号化通信が前提となっ…:DNSSEC は通信を暗号化する仕組みではなく、IPsec による暗号化通信を前提にもしていません。署名を DNS の応答に含めて送るので、通信路を暗号化しなくても検証ができます。
- ウ代表的な DNS サーバの実装である B…:DNSSEC はプロトコルの拡張の名前であり、DNS サーバのソフトウェアの名前ではありません。BIND も DNSSEC に対応した実装なので、BIND の代わりに使うものという説明は成り立ちません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和4年度 秋期 午前Ⅱ 問13:IPv6に関する問題(IPsec)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 令和元年度 秋期 午前Ⅱ 問12:DKIMに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)