平成31年度 春期 午前Ⅱ 問11
ネットワークセキュリティ
DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- アDNS サーバにおいて,侵入したマルウェアをリアルタイムに隔離する。
- イDNS 問合せに使用する DNS ヘッダ内の ID を固定せずにランダムに変更する。
- ウDNS 問合せに使用する送信元ポート番号を 53 番に固定する。
- エ外部からの DNS 問合せに対しては,宛先ポート番号 53 のものだけに応答する。
答えと解説を見る
✓ これが正解イDNS 問合せに使用する DNS ヘッダ内の ID を固定せずにランダムに変更する。
解説
DNS ヘッダの ID をランダムにして、偽の応答を当てにくくします。
DNS キャッシュポイズニングは、正規の応答より先に偽の応答を届け、DNS サーバのキャッシュに誤った情報を登録させる攻撃です。偽の応答が受け入れられるには、問合せに付けた ID などが一致していなければなりません。ID を固定せずにランダムに変えれば、攻撃者は値を予測しにくくなり、偽の応答が当たる見込みが下がります。送信元ポート番号も合わせてランダムにすると、当てるべき組合せはさらに増えます。
ほかの選択肢はなぜ違うのか
- アDNS サーバにおいて,侵入したマルウェ…:DNS サーバに侵入したマルウェアを隔離するのは、マルウェア対策の話です。キャッシュポイズニングは外から偽の応答パケットを受け入れさせる攻撃なので、その受理を防ぐ対策にはなりません。
- ウDNS 問合せに使用する送信元ポート番号…:送信元ポート番号を 53 番に固定すると、攻撃者は偽の応答の宛先ポートを推測しやすくなり、かえって偽の応答が当たりやすくなります。有効なのはポート番号をランダムにすることで、この記述は逆効果です。
- エ外部からの DNS 問合せに対しては,宛…:外部から届く DNS の問合せは、もともと宛先ポート番号 53 を使います。53 番のものだけに応答するという条件では何も絞り込めず、偽の応答を防げません。有効なのは外部からの再帰問合せを受け付けないことです。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(マルウェア)
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 春期 午前Ⅱ 問15:ARPキャッシュに関する問題(マルウェア)
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)