平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
認証・認可技術
DNSSECに関する問題
DNSSEC(DNS Security Extensions)の機能はどれか。
- アDNS キャッシュサーバの設定によって再帰的な問合せの受付範囲が最大限になるように拡張する。
- イDNS サーバから受け取るリソースレコードに対するディジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
- ウISP などのセカンダリ DNS サーバを利用して DNS コンテンツサーバを二重化することで名前解決の可用性を高める。
- エ共通鍵暗号技術とハッシュ関数を利用したセキュアな方法で,DNS 更新要求が許可されているエンドポイントを特定し認証する。
答えと解説を見る
✓ これが正解イDNS サーバから受け取るリソースレコードに対するディジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
解説
DNSSEC は署名でレコードの送信者の正当性と完全性を検証します。
DNSSEC は、DNS の応答が偽物にすり替えられる危険に備えるための拡張です。ゾーンを管理する側がリソースレコードにデジタル署名を付けておき、応答を受け取った側がその署名を検証します。署名が正しく検証できれば、そのレコードが正しいゾーンの管理者から来たものであること、そして途中で書き換えられていないことを確かめられます。つまり、送信者の正当性とデータの完全性の二つを確認する仕組みです。キャッシュサーバに偽の情報を覚え込ませるキャッシュポイズニングへの対策として位置付けられます。見分ける軸は、公開鍵によるデジタル署名を使ってレコードそのものを検証しているかどうかです。
ほかの選択肢はなぜ違うのか
- アDNS キャッシュサーバの設定によって再…:再帰的な問合せを受け付ける範囲を広げると、外部の誰からでも問合せを受けるオープンリゾルバに近づき、攻撃の踏み台にされやすくなります。安全性を高める拡張とは逆向きの設定です。
- ウISP などのセカンダリ DNS サーバ…:セカンダリ DNS サーバを使ってコンテンツサーバを二重化するのは、片方が止まっても名前解決を続けるための可用性の対策です。応答の中身が正しいかを確かめる働きはありません。
- エ共通鍵暗号技術とハッシュ関数を利用したセ…:共通鍵とハッシュ関数で DNS 更新要求の送り手を認証するのは、動的更新やゾーン転送で使われる TSIG の説明です。公開鍵による署名でレコードを検証する仕組みとは別物です。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。情報セキュリティの三要素の一つで、システムでは稼働率で表します。
- 共通鍵暗号同じ鍵を、暗号にするときにも元に戻すときにも使うやり方。鍵を知られた時点で中身が読まれるので、渡し方と保管が肝心です。
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問24:サービス可用性に関する問題(可用性)
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問3:SHA-512/256の説明(ハッシュ関数)
- 令和6年度 春期 午前Ⅱ 問25:ITに係る全般統制に該当するもの(完全性)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(共通鍵暗号)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)