令和5年度 秋期 午前 問45
セキュリティ
DNSSECについての記述
DNSSEC についての記述のうち,適切なものはどれか。
- アDNS サーバへの問合せ時の送信元ポート番号をランダムに選択することによって,DNS 問合せへの不正な応答を防止する。
- イDNS の再帰的な問合せの送信元として許可するクライアントを制限することによって,DNS を悪用した DoS 攻撃を防止する。
- ウ共通鍵暗号方式によるメッセージ認証を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
- エ公開鍵暗号方式によるデジタル署名を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
答えと解説を見る
✓ これが正解エ公開鍵暗号方式によるデジタル署名を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
解説
公開鍵の署名で応答の正しさを確かめます。
設問は DNSSEC についての適切な記述を選ばせています。これは DNS の応答を守る仕組みで、守り方は署名です。ふるいは二段で足ります。一段目は、その記述が応答の正しさを証明しているのか、それとも偽の応答を当てにくくしたり、悪用されない設定をしたりという別の工夫を述べているのかという点です。二段目は、署名を述べている記述について、使っている暗号方式がどちらなのかという点です。見ず知らずのクライアントが誰でも検証できなければならない以上、あらかじめ鍵を分け合っておく必要のある方式では成り立ちません。正解は、公開鍵暗号方式によるデジタル署名を用いることによって、正当な DNS サーバからの応答であることをクライアントが検証できるという記述です。上の階層が下の階層の鍵を保証していく形で信用がつながり、偽の答えを覚え込ませる攻撃を防げます。保証されるのは改ざんされていないことであり、通信の中身を隠すことではありません。
ほかの選択肢はなぜ違うのか
- アDNS サーバへの問合せ時の送信元ポート…:問合せ時の送信元ポート番号を無作為に選ぶ方法で、偽の応答を的中させにくくする効果はあります。ただし当てにくくしているだけで、届いた答えが正しいことを証明してはいません。
- イDNS の再帰的な問合せの送信元として許…:再帰的な問合せを受け付けるクライアントを絞る設定で、踏み台にされて攻撃に加担することを防ぎます。守っているのは自分が加害者にならないことであり、応答の正しさとは別の話です。
- ウ共通鍵暗号方式によるメッセージ認証を用い…:共通鍵暗号方式によるメッセージ認証を用いるという記述で、正解とは方式を表す一語だけが違います。あらかじめ鍵を共有した相手としか使えず、不特定多数が検証する用途には向きません。
この問題の用語
- 公開鍵暗号方式「公開鍵暗号」と同じ意味です。配ってよい鍵と隠す鍵を対にして使うやり方を、手順として言うときにこの言い方をします。
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 共通鍵暗号方式「共通鍵暗号」と同じ意味です。同じ鍵を送る側と受け取る側の双方が持つやり方を、手順として言うときにこの言い方をします。
- メッセージ認証受け取った情報が途中で書き換えられていないか確かめること。送信者と受信者だけが持つ鍵を使うので、第三者には作れません。
出典:令和5年度 秋期 応用情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(デジタル署名)
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 令和6年度 春期 午前 問38:公開鍵暗号方式に関する問題(公開鍵暗号方式)
- 令和5年度 秋期 午前 問37:楕円曲線暗号の特徴(共通鍵暗号方式)
- 平成31年度 春期 午前 問40:DNSSECについての記述(メッセージ認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)