セキュリティ|令和3年度 ITパスポート試験 問56
インターネットにおいてドメイン名とIPアドレスの対応付けを行うサービスを提供しているサーバに保管されている管理情報を書き換えることによって,利用者を偽のサイトへ誘導する攻撃はどれか。
- DDoS攻撃
- ✓ これが正解DNSキャッシュポイズニング
- SQLインジェクション
- フィッシング
解説
DNSの対応表を書き換えて偽サイトへ導く攻撃のことです。
インターネットでは、人が読む名前であるドメイン名と、機器が使うIPアドレスとを対応づける仕組みがあり、その役目をDNSが担っています。利用者の機器は、名前を尋ねて返ってきたIPアドレスへ接続します。DNSキャッシュポイズニングは、この対応づけを一時的に覚えている情報へ偽の対応を混ぜ込み、正しい名前を入力した利用者を、攻撃者が用意した偽のサイトへ導く攻撃です。利用者から見ると、打ち込んだ名前は正しいままなので、だまされていることに気づきにくいところが厄介です。つまり、うそをつかれているのは利用者ではなく、名前を引く仕組みのほうになります。対策としては、問い合わせの内容を推測されにくくする工夫や、応答に署名を付けて偽物を見分ける仕組みが使われます。よって当てはまるのはDNSキャッシュポイズニングです。
ほかの選択肢はなぜ違うのか
- DDoS攻撃は、多数の機器から一斉に大量の通信を送りつけ、相手のサービスを使えない状態に追い込む攻撃です。止めることが目的であって、偽のサイトへ導くための書き換えではありません。使えなくする攻撃です。
- SQLインジェクションは、入力欄にデータベースへの命令を混ぜ込み、本来は見えない情報を引き出したり書き換えたりする攻撃です。狙われるのはWebアプリケーションの側で、名前を引く仕組みではありません。狙う先が違います。
- フィッシングは、本物に似せたメールやサイトで利用者をだまし、自分から情報を入力させる手口です。人の思い違いに付け込む形なので、サーバの管理情報を書き換えるという設問の説明とは道すじが違います。人の思い違いに付け込む手口です。
この問題に関係する言葉
- DNSキャッシュポイズニングPCの代わりに名前を引き、結果を控えておくDNSキャッシュサーバに、嘘の住所を覚えさせる攻撃です。利用者は正しい名前を入れたのに偽のサイトへ導かれます。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
出典:令和3年度 ITパスポート試験 問56
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)