平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19
認証・認可技術
DNSSECの説明
DNSSEC の説明として,適切なものはどれか。
- アDNS サーバへの DoS 攻撃を防止できる。
- イIPsec による暗号化通信が前提となっている。
- ウ代表的な DNS サーバの実装である BIND の代替として使用する。
- エディジタル署名によって DNS 応答の正当性を確認できる。
答えと解説を見る
✓ これが正解エディジタル署名によって DNS 応答の正当性を確認できる。
解説
DNSSEC は署名で DNS 応答の正当性を確かめられます。
DNSSEC は、DNS の応答にデジタル署名を付ける拡張の仕組みです。応答を受け取った側は、署名を検証することで、その応答が正しい管理者から出されたものか、途中で書き換えられていないかを確かめられます。これにより、偽の応答をキャッシュに覚え込ませる攻撃への対策になります。DNSSEC が守るのは応答の中身の正しさであり、通信を暗号化して隠すものではありません。見分けの軸は、何を守る仕組みかという点です。
ほかの選択肢はなぜ違うのか
- アDNS サーバへの DoS 攻撃を防止で…:DNSSEC は応答の正しさを確かめる仕組みで、大量の要求を送り付けてサーバを止める攻撃を防ぐ機能は持っていません。署名が付く分だけ応答が大きくなるため、かえって攻撃に悪用される面もあります。
- イIPsec による暗号化通信が前提となっ…:DNSSEC は、IPsec による暗号化通信を前提にしていません。通信路は暗号化せず、DNS のデータそのものに署名を付けて検証する方式です。通信を隠す仕組みと、データの正しさを示す仕組みは別のものです。
- ウ代表的な DNS サーバの実装である B…:DNSSEC は DNS の仕様を拡張したもので、ソフトウェアの製品ではありません。BIND の代わりに入れて使うものではなく、BIND などの DNS サーバの実装が DNSSEC に対応する、という関係になります。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和4年度 秋期 午前Ⅱ 問13:IPv6に関する問題(IPsec)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 令和元年度 秋期 午前Ⅱ 問12:DKIMに関する問題(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)