平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
攻撃手法
DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- アDNS サーバで,マルウェアの侵入をリアルタイムに検知する。
- イDNS 問合せに使用する DNS ヘッダ内の ID を固定せずにランダムに変更する。
- ウDNS 問合せに使用する送信元ポート番号を 53 番に固定する。
- エ外部からの DNS 問合せに対しては,宛先ポート番号 53 のものだけに応答する。
答えと解説を見る
✓ これが正解イDNS 問合せに使用する DNS ヘッダ内の ID を固定せずにランダムに変更する。
解説
DNS ヘッダの ID をランダムにすると偽の応答が当たりにくくなります。
DNS キャッシュポイズニングは、キャッシュサーバが問合せを送ってから正規の応答が届くまでの間に、偽の応答を先に送り込み、誤った情報をキャッシュに覚えさせる攻撃です。キャッシュサーバは、応答に含まれる ID やポート番号が自分の問合せと一致するかで本物かを判断します。そのため、ID を問合せごとにランダムに変えれば、攻撃者は一致する値を当てにくくなります。推測しにくくする方向の対策が正解です。
ほかの選択肢はなぜ違うのか
- アDNS サーバで,マルウェアの侵入をリア…:マルウェアの侵入を検知する仕組みは、サーバに不正なプログラムが入り込むのを見張るものです。外から届く偽の DNS 応答をキャッシュが受け入れてしまう問題は、これでは防げません。
- ウDNS 問合せに使用する送信元ポート番号…:送信元ポート番号を固定すると、攻撃者は偽の応答の宛先ポートを簡単に言い当てられます。当てるべき値が減るので、攻撃はかえって成功しやすくなります。推測されにくくするには、ポート番号もランダムにすべきです。
- エ外部からの DNS 問合せに対しては,宛…:DNS の問合せはもともと宛先ポート番号 53 に届くので、53 番だけに応答するという制限は実質的な絞り込みになりません。偽の応答をキャッシュに入れられることへの対策としては働きません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(マルウェア)
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 春期 午前Ⅱ 問15:ARPキャッシュに関する問題(マルウェア)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)