平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15
ネットワークセキュリティ
DNS amp攻撃に関する問題
DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp 攻撃)の踏み台にされることを防止する対策はどれか。
- アDNS キャッシュサーバとコンテンツサーバに分離し,インターネット側から DNS キャッシュサーバに問合せできないようにする。
- イ問合せがあったドメインに関する情報を Whois データベースで確認する。
- ウ一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エ他の DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性を,ディジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アDNS キャッシュサーバとコンテンツサーバに分離し,インターネット側から DNS キャッシュサーバに問合せできないようにする。
解説
キャッシュサーバを分離し、外部から問い合わせできなくします。
DNS amp 攻撃では、誰からの再帰的な問合せにも答えてしまう DNS キャッシュサーバが踏み台として使われます。攻撃者は送信元を攻撃先に偽って小さな問合せを送り、大きな応答を攻撃先に向かわせます。対策は、役割の違う2つのサーバを分けることです。自ゾーンの情報を外部に答えるコンテンツサーバと、内部の利用者のために再帰的な問合せを行う DNS キャッシュサーバを分離します。キャッシュサーバにはインターネット側から問い合わせられないようにすれば、踏み台にはなりません。
ほかの選択肢はなぜ違うのか
- イ問合せがあったドメインに関する情報を W…:問合せのあったドメインを Whois データベースで調べても、分かるのは登録者などの情報だけです。外からの再帰的な問合せに答えてしまう状態は変わらず、踏み台にされることは防げません。
- ウ一つの DNS レコードに複数のサーバの…:一つの DNS レコードに複数のサーバの IP アドレスを割り当てて振り分けるのは、DNS ラウンドロビンによる負荷分散です。アクセスを散らす工夫であり、攻撃への対策ではありません。
- エ他の DNS サーバから送られてくる I…:送られてきた対応情報の信頼性をデジタル署名で確かめるのは DNSSEC の考え方です。偽の情報を見抜くためのもので、外部からの再帰的な問合せを止める働きはもちません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問25:内部統制に関する問題(信頼性)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
- 令和2年度 10月 午前Ⅱ 問2:SAMLに関する問題(ディジタル署名)
- 平成30年度 秋期 午前Ⅱ 問4(踏み台)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)