令和7年度 科目A 問5
技術的セキュリティ対策とセキュリティ製品
DNSに関する問題
DNSキャッシュサーバでのDNSキャッシュポイズニング攻撃の対策はどれか。
- アDNSサービスの待ち受けポートを53番に固定する。
- イ外部のDNSクライアントからの再帰的問合せを受け付けない設定にする。
- ウ権威DNSサーバへの問合せに使用するトランザクションIDを固定する。
- エ権威DNSサーバへの非再帰的問合せを行う設定にする。
答えと解説を見る
✓ これが正解イ外部のDNSクライアントからの再帰的問合せを受け付けない設定にする。
解説
外部からの再帰的問合せを受け付けない設定にします。
DNSキャッシュポイズニングは、キャッシュサーバに偽の対応付けを覚えさせる攻撃です。攻撃者がこれを仕掛けるには、まずそのキャッシュサーバに名前解決をさせる必要があります。外部の誰からでも再帰的な問合せを受け付ける設定になっていると、攻撃者が外から自由に問合せを送り込めるため、偽の応答を差し込む機会を作られてしまいます。だから、外部のDNSクライアントからの再帰的問合せを受け付けない設定にすることが対策になります。本来そのキャッシュサーバを使うべき利用者だけに限る、という考え方です。
ほかの選択肢はなぜ違うのか
- アDNSサービスの待ち受けポートを53番に…:待ち受けポートを決まった番号に固定することは、DNSが標準的に使う設定にすぎません。攻撃者が問合せを送り込めるかどうかとは関係がないので、この攻撃への対策にはなりません。
- ウ権威DNSサーバへの問合せに使用するトラ…:問合せに使う識別子を固定すると、攻撃者が偽の応答を作るときに合わせる値が予測しやすくなります。むしろ攻撃を成功させやすくする方向なので、対策とは逆です。
- エ権威DNSサーバへの非再帰的問合せを行う…:権威DNSサーバへ非再帰的に問い合わせる設定は、キャッシュサーバが名前解決を行うときのやり方の話です。外部から問合せを受け付ける入口を絞ることにはならず、この攻撃への対策になりません。
この問題の用語
- DNSキャッシュポイズニングPCの代わりに名前を引き、結果を控えておくDNSキャッシュサーバに、嘘の住所を覚えさせる攻撃です。利用者は正しい名前を入れたのに偽のサイトへ導かれます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 再帰的問合せDNSで、代わりにほかのサーバまで尋ねて答えを返す問合せです。利用者の端末は、ふつうこの問合せをキャッシュDNSサーバに送ります。
- 権威DNSサーバその名前の正しい住所を大元で持っているサーバ。他のサーバは分からないとき、最後にここへ聞きに行きます。
- トランザクションデータベースへの一連の処理をひとまとめにした単位のこと。途中で失敗すると開始前の状態へ戻され、中途半端な更新が残りません。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問5
同じ用語が出る問題
- 令和5年度 科目A 問6:SPFに関する問題(DNS)
- 科目A・B サンプル問題 科目A 問39:インシデントに該当するもの(トランザクション)
- 科目A・B サンプル問題 科目A 問18:オープンリゾルバに関する問題(権威DNSサーバ)
- 科目A・B サンプル問題 科目A 問17:DNSに関する問題(DNSキャッシュポイズニング)
- 平成30年度 春期 午前 問20:ドメイン名に関する問題(権威DNSサーバ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)