平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
攻撃手法
DNS ampに関する問題
DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する対策はどれか。
- アキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
- イ問合せされたドメインに関する情報を Whois データベースで確認する。
- ウ一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エ他の DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性をディジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
解説
キャッシュサーバを分け、外部からの問合せを受け付けなくします。
DNS amp は、DNS の応答が問合せより大きくなることを利用したサービス不能攻撃です。攻撃者は、送信元を標的の IP アドレスに偽った小さな問合せを、外部の誰からでも再帰的な問合せを受け付けるキャッシュサーバへ大量に送ります。キャッシュサーバは大きな応答を標的へ返すので、標的には増幅された大量の通信が届きます。踏み台にされないためには、インターネット側からの再帰的な問合せを受け付けない構成にすることが軸になります。外部に公開する情報を答えるコンテンツサーバと、内部の利用者向けのキャッシュサーバを分け、キャッシュサーバには外から問い合わせられないようにすれば、踏み台として使われなくなります。
ほかの選択肢はなぜ違うのか
- イ問合せされたドメインに関する情報を Wh…:Whois データベースで問い合わせられたドメインの登録情報を調べても、送信元を偽った問合せを見分けることはできません。外部からの問合せに応じる状態も変わりません。
- ウ一つの DNS レコードに複数のサーバの…:一つのレコードに複数のサーバのアドレスを割り当てて振り分けるのは、DNS ラウンドロビンによる負荷分散です。外部に開いた状態は残り、増幅の中継は止まりません。
- エ他の DNS サーバから送られてくる I…:ほかの DNS サーバからの応答をデジタル署名で確かめるのは DNSSEC の働きで、偽の情報をキャッシュに入れられる攻撃への備えです。踏み台として使われることは防げません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問25:内部統制に関する問題(信頼性)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 平成30年度 秋期 午前Ⅱ 問4(踏み台)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)