令和2年度 10月 午前Ⅱ 問15
ネットワークセキュリティ
DNSSECで実現できること
DNSSEC で実現できることはどれか。
- アDNS キャッシュサーバが得た応答中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証
- イ権威 DNS サーバと DNS キャッシュサーバとの通信を暗号化することによる,ゾーン情報の漏えいの防止
- ウ長音“ー”と漢数字“一”などの似た文字をドメイン名に用いて,正規サイトのように見せかける攻撃の防止
- エ利用者の URL の入力誤りを悪用して,偽サイトに誘導する攻撃の検知
答えと解説を見る
✓ これが正解アDNS キャッシュサーバが得た応答中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証
解説
署名の検証で、応答が権威サーバ由来で改ざんが無いと確かめます。
DNSSEC は、DNS の応答に含まれるリソースレコードに、権威 DNS サーバの側でデジタル署名を付ける仕組みです。応答を受け取った DNS キャッシュサーバは、公開鍵でその署名を検証します。検証に成功すれば、そのレコードが正規の権威 DNS サーバで管理されているものであり、途中で改ざんされていないことが確かめられます。偽の応答をキャッシュに覚え込ませる攻撃への対策として使われます。DNSSEC が守るのは、データの出所と完全性の二つです。この二つ以外の性質を求める選択肢は、DNSSEC の働きの外にあります。
ほかの選択肢はなぜ違うのか
- イ権威 DNS サーバと DNS キャッシ…:DNSSEC は署名を付けて検証するだけで、権威 DNS サーバとキャッシュサーバの間の通信を暗号化しません。やり取りの中身は第三者からも見えるので、ゾーン情報の漏えいを防ぐ手段にはなりません。
- ウ長音“ー”と漢数字“一”などの似た文字を…:長音と漢数字のような似た文字を使ったドメイン名は、それ自体が正規に登録された名前です。その名前の応答にも正しい署名が付き得るので、署名の検証では見分けられず、この攻撃は防げません。
- エ利用者の URL の入力誤りを悪用して,…:入力誤りを狙った偽サイトのドメイン名も、正規の手続で登録されていれば署名の検証を通ります。DNSSEC は応答の改ざんを見つける仕組みで、利用者がどの名前を入力したかの誤りまでは判断しません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ドメイン名インターネット上の場所を、人が読める形で表した名前。通信するときはIPアドレスに変換してから使われます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問15:ARPキャッシュに関する問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
- 平成29年度 春期 午前Ⅱ 問6:DNS水責め攻撃に関する問題(ドメイン名)
- 平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問18(ドメイン名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)