令和4年度 秋期 午前Ⅱ 問22
セキュリティ実装技術
DNSSECに関する記述
DNSSECに関する記述として,適切なものはどれか。
- アDNSサーバへのDoS攻撃を防止できる。
- イIPsecによる暗号化通信が前提となっている。
- ウ代表的なDNSサーバの実装であるBINDの代替として使用する。
- エデジタル署名によってDNS応答の正当性を確認できる。
答えと解説を見る
✓ これが正解エデジタル署名によってDNS応答の正当性を確認できる。
解説
DNSSECは、デジタル署名でDNS応答の正当性を確認できます。
DNSSEC(DNS Security Extensions)は、DNSの応答にデジタル署名を付けることで、受け取った応答が正当な権威DNSサーバから送られたものであり、途中で改ざんされていないことを確認できるようにするDNSの拡張仕様です。DNSの応答を偽装して利用者を偽のサイトへ誘導するキャッシュポイズニングのような攻撃への対策として使われます。応答の中身を暗号化するものではなく、出どころと完全性を検証する仕組みである点が特徴です。見分ける軸は、何を守る技術かという点です。DNSSECのSECは安全性を意味しますが、守るのは応答の正しさだと押さえると、可用性や通信の暗号化を守るとする記述を見分けられます。
ほかの選択肢はなぜ違うのか
- アDNSサーバへのDoS攻撃を防止できる。:DNSSECは応答にデジタル署名を付けて正しさを検証する仕組みであり、DNSサーバに大量の要求を送りつけるDoS攻撃を防ぐ機能はありません。署名の付加で応答のデータ量が増えるため、負荷の面ではむしろ配慮が必要です。
- イIPsecによる暗号化通信が前提となって…:DNSSECは、IPsecによる暗号化通信を前提にしていません。DNSの応答そのものに署名を付けて検証するので、通信路を暗号化しなくても応答の正当性を確かめられる点が特徴です。
- ウ代表的なDNSサーバの実装であるBIND…:BINDはDNSサーバのソフトウェアの実装であり、DNSSECはDNSの拡張仕様です。両者は代わりになる関係ではなく、BINDなどのDNSサーバのソフトウェアがDNSSECに対応する、という関係にあります。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- DoS攻撃大量の要求などでシステムを過負荷にし、使えない状態に追い込む攻撃。壊すのではなく止めるので、脅かされるのは可用性です。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:令和4年度 秋期 システム監査技術者試験 午前Ⅱ 問22
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(デジタル署名)
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(DNS)
- 令和4年度 秋期 午前Ⅱ 問17:AESの特徴(暗号化)
- 令和3年度 秋期 午前Ⅱ 問17:デジタル署名に関する問題(デジタル署名)
- 平成26年度 春期 午前Ⅱ 問16:IPv6に関する問題(IPsec)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)