平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
認証・認可技術
SPFに関する問題
送信元を詐称した電子メールを拒否するために,SPF(Sender Policy Framework)の仕組みにおいて受信側が行うことはどれか。
- アResent-Sender:,Resent-From:,Sender:,From:などのメールヘッダ情報の送信者メールアドレスを基に送信メールアカウントを検証する。
- イSMTP が利用するポート番号 25 の通信を拒否する。
- ウSMTP 通信中にやり取りされる MAIL FROM コマンドで与えられた送信ドメインと送信サーバの IP アドレスの適合性を検証する。
- エ付加されたディジタル署名を受信側が検証する。
答えと解説を見る
✓ これが正解ウSMTP 通信中にやり取りされる MAIL FROM コマンドで与えられた送信ドメインと送信サーバの IP アドレスの適合性を検証する。
解説
MAIL FROM の送信ドメインと送信サーバの IP アドレスを照合します。
SPF は、送信ドメインの管理者が、そのドメインのメールを送ってよいサーバの IP アドレスを DNS に登録しておく仕組みです。受信側は、SMTP のやり取りの中で MAIL FROM コマンドにより示された送信ドメインについて、DNS からこの登録を引きます。そして、実際に接続してきたサーバのアドレスが登録に含まれるかを確かめます。含まれなければ、送信元を詐称したメールの疑いがあると判断できます。見分けの軸は、何を手掛かりに送信元の正しさを確かめているかです。
ほかの選択肢はなぜ違うのか
- アResent-Sender:,Resen…:Resent-Sender: や From: などのメールヘッダに書かれた送信者のアドレスを基に確かめる方法は、SPF とは別の送信ドメイン認証の考え方です。SPF が照合の起点にするのは、SMTP のコマンドで示されたドメインです。
- イSMTP が利用するポート番号 25 の…:25 番の通信を受信側がすべて拒否すると、正規のメールも受け取れなくなります。25 番の制限は、送信側のプロバイダが迷惑メールの送出を抑えるために行う対策で、受信側が詐称を見抜く方法ではありません。
- エ付加されたディジタル署名を受信側が検証す…:メールに付けられたデジタル署名を検証する方式も送信ドメイン認証の一つですが、SPF とは別の方式です。SPF は署名を使わず、つないできた機器のアドレスが事前に登録されたものかどうかで判断します。
この問題の用語
- SPFそのドメインのメールを送ってよいサーバの一覧を、あらかじめ公開しておく仕組み。一覧に無いサーバからの便を疑えます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- アカウントシステムを使う人ごとに割り当てられる、利用のための資格や識別名です。利用者IDとパスワードなどの組で、本人を見分けて使わせます。
- SMTP電子メールを送り出すときに使う取り決め。受け取る側の取り決めとは別なので、送信と受信で設定が分かれます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(SPF)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(SMTP)
- 令和5年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(アカウント)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)