令和6年度 秋期 午前 問42
セキュリティ
DNSに関する問題
DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- アDNS サーバにおいて,侵入したマルウェアをリアルタイムに隔離する。
- イDNS 問合せに使用する DNS ヘッダー内の ID を固定せずにランダムに変更する。
- ウDNS 問合せに使用する送信元ポート番号を 53 番に固定する。
- エ外部からの DNS 問合せに対しては,宛先ポート番号 53 のものだけに応答する。
答えと解説を見る
✓ これが正解イDNS 問合せに使用する DNS ヘッダー内の ID を固定せずにランダムに変更する。
解説
偽の応答を当てにくくする値を増やします。
設問は、DNS キャッシュポイズニング攻撃に対して有効な対策を選ばせています。この攻撃は、名前を調べているサーバの隙をついて偽の応答を先に届け、蓄えられた情報を汚すものです。偽の応答が受け入れられるには、送り出した問合せに付いていた値と一致していなければなりません。したがって軸は、その値を攻撃する側が言い当てにくくなるかどうかという点になります。正解は、DNS 問合せに使用する DNS ヘッダー内の ID を固定せずにランダムに変更するという記述です。この ID には 16 ビットの幅があり、毎回変えれば偶然に一致してしまう見込みが小さくなります。同じ考え方で問合せの送信元ポート番号も変える運用が広く行われ、さらに応答へ署名を付けて確かめる仕組みも別に用意されています。
ほかの選択肢はなぜ違うのか
- アDNS サーバにおいて,侵入したマルウェ…:サーバに入り込んだ不正なプログラムを見つけて隔離する運用です。守る相手が機器の中に居座るものであり、外から届く応答の中身をすり替えられる筋道には手が届きません。
- ウDNS 問合せに使用する送信元ポート番号…:問合せを出すときの送信元の番号を一つに決めてしまう運用です。決め打ちにすると、攻撃する側が合わせるべき組合せは減るので、偽の応答はかえって通りやすくなります。
- エ外部からの DNS 問合せに対しては,宛…:外部から届く問合せのうち、受け付ける宛先の番号を絞るという運用です。受付側の制限であって、自分が出した問合せへ返ってくる応答をどう信じるかという話には関わりません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
出典:令和6年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問42:CSPMに関する問題(マルウェア)
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問33:ウェルノウンポートに関する問題(ポート番号)
- 令和6年度 秋期 午前 問44:DNSSECの仕様(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)