令和7年度 春期 午前Ⅱ 問4
攻撃手法
カミンスキー攻撃への対策
DNS に対するカミンスキー攻撃への対策はどれか。
- アDNS キャッシュサーバと権威 DNS サーバとの計 2 台の冗長構成とすることによって,過負荷によるサーバダウンのリスクを大幅に低減させる。
- イSPF を用いて DNS リソースレコードを認証することによって,電子メールの送信元ドメインが詐称されていないかどうかを確認する。
- ウSQL 文の組立てにプレースホルダを用いることによって,不正な SQL 文による DNS リソースレコードの書換えを防ぐ。
- エ問合せ時の送信元ポート番号をランダム化することによって,DNS キャッシュサーバに偽の情報がキャッシュされる確率を大幅に低減させる。
答えと解説を見る
✓ これが正解エ問合せ時の送信元ポート番号をランダム化することによって,DNS キャッシュサーバに偽の情報がキャッシュされる確率を大幅に低減させる。
解説
送信元ポート番号をランダム化し、偽の応答が通る確率を下げます。
カミンスキー攻撃は、DNS キャッシュサーバに偽の情報を覚え込ませる攻撃の一つです。存在しない名前を次々に問い合わせさせることで、偽の応答を送り込む機会を何度でも作れる点が特徴とされます。偽の応答が受け入れられるには、問合せに付けた識別用の番号や送信元ポート番号などが一致している必要があります。そこで、問合せのたびに送信元ポート番号をランダムに変えると、攻撃者が当てなければならない組合せが大きく増えます。その結果、偽の情報がキャッシュされる確率を大幅に下げられます。これが正解の記述です。ほかの記述は、過負荷への備え、メールの送信元の確認、SQL 文への注入対策と、狙う脅威が別になっています。
ほかの選択肢はなぜ違うのか
- アDNS キャッシュサーバと権威 DNS …:2台の冗長構成は、過負荷でサーバが止まる事態への備えです。正常に動いているサーバに偽の応答を受け入れさせる攻撃に対しては、台数を増やしても受け入れの条件は何も変わりません。
- イSPF を用いて DNS リソースレコー…:SPF は、電子メールの送信元ドメインが詐称されていないかを確かめるための仕組みです。メールの送信元を確認する話であり、キャッシュサーバが偽の応答を覚え込む問題には働きません。
- ウSQL 文の組立てにプレースホルダを用い…:プレースホルダは、SQL 文に不正な文字列が組み込まれるのを防ぐための手段です。DNS キャッシュサーバに届く偽の応答は SQL 文を経由しないので、この手段では防ぐことができません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- SPFそのドメインのメールを送ってよいサーバの一覧を、あらかじめ公開しておく仕組み。一覧に無いサーバからの便を疑えます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- プレースホルダ問合せ文の値の部分を、あとから当てはめる形にしておく書き方です。値を文と分けて渡すので、文の使い回しや不正な文の混入防止に役立ちます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問4
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(キャッシュ)
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(DNS)
- 令和6年度 秋期 午前Ⅱ 問10(SPF)
- 令和5年度 春期 午前Ⅱ 問17:SQLインジェクションの問題(プレースホルダ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)