令和5年度 秋期 午前Ⅱ 問13
認証・認可技術
DNSSECに関する記述
DNSSEC に関する記述のうち,適切なものはどれか。
- ア権威 DNS サーバが,DNS 問合せに対する応答時に,リソースレコードを公開鍵暗号方式で暗号化することによって,通信経路上の盗聴を防ぐ。
- イ権威 DNS サーバが,リソースレコードの受信時にデジタル署名を検証することによって,データの作成元の正当性とデータの完全性を確認する。
- ウリゾルバが,DNS 問合せに対する応答時に,リソースレコードを公開鍵暗号方式で暗号化することによって,通信経路上の盗聴を防ぐ。
- エリゾルバが,リソースレコードの受信時にデジタル署名を検証することによって,データの作成元の正当性とデータの完全性を確認する。
答えと解説を見る
✓ これが正解エリゾルバが,リソースレコードの受信時にデジタル署名を検証することによって,データの作成元の正当性とデータの完全性を確認する。
解説
DNSSEC では、リゾルバが受け取ったレコードの署名を検証します。
選択肢は、だれが行うか(権威 DNS サーバかリゾルバか)と、何を行うか(暗号化か署名の検証か)の組合せになっています。DNSSEC では、権威 DNS サーバの側でリソースレコードにデジタル署名を付けておきます。問合せをしたリゾルバは、受け取ったレコードの署名を公開鍵で検証し、データが正しい作成元から来たこと、途中で改ざんされていないことを確かめます。これによってキャッシュポイズニングのような偽の応答を見抜けます。DNSSEC が守るのは真正性と完全性です。
ほかの選択肢はなぜ違うのか
- ア権威 DNS サーバが,DNS 問合せに…:権威 DNS サーバが応答を公開鍵暗号方式で暗号化するという記述です。DNSSEC はレコードに署名を付けるだけで中身は隠さないため、盗聴を防ぐ効果はありません。盗聴への備えは DoT や DoH の役目です。
- イ権威 DNS サーバが,リソースレコード…:署名を検証するという動作は合っていますが、行う主体が権威 DNS サーバになっています。権威 DNS サーバは署名を付ける側であり、受け取ったレコードを検証するのは問合せをした側です。
- ウリゾルバが,DNS 問合せに対する応答時…:リゾルバがレコードを暗号化して盗聴を防ぐという記述です。DNSSEC には通信の内容を秘密にする働きがないため、主体がリゾルバであっても、暗号化という点で誤っています。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 公開鍵暗号方式「公開鍵暗号」と同じ意味です。配ってよい鍵と隠す鍵を対にして使うやり方を、手順として言うときにこの言い方をします。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 完全性情報が壊れたり書き換えられたりせず、正しいまま保たれていること。機密性・可用性と並ぶ、三つの性質の一つです。
出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和7年度 秋期 午前Ⅱ 問6:XMLデジタル署名の特徴(デジタル署名)
- 令和6年度 秋期 午前Ⅱ 問9:量子暗号の特徴(公開鍵暗号方式)
- 令和6年度 春期 午前Ⅱ 問25:ITに係る全般統制に該当するもの(完全性)
- 令和4年度 秋期 午前Ⅱ 問17:プライバシーセパレータ機能の問題(盗聴)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)