技術的セキュリティ対策とセキュリティ製品|令和7年度 情報セキュリティマネジメント試験 科目A 問5
DNSキャッシュサーバでのDNSキャッシュポイズニング攻撃の対策はどれか。
- DNSサービスの待ち受けポートを53番に固定する。
- ✓ これが正解外部のDNSクライアントからの再帰的問合せを受け付けない設定にする。
- 権威DNSサーバへの問合せに使用するトランザクションIDを固定する。
- 権威DNSサーバへの非再帰的問合せを行う設定にする。
解説
外部からの再帰的問合せを受け付けない設定にします。
DNSキャッシュポイズニングは、キャッシュサーバに偽の対応付けを覚えさせる攻撃です。攻撃者がこれを仕掛けるには、まずそのキャッシュサーバに名前解決をさせる必要があります。外部の誰からでも再帰的な問合せを受け付ける設定になっていると、攻撃者が外から自由に問合せを送り込めるため、偽の応答を差し込む機会を作られてしまいます。だから、外部のDNSクライアントからの再帰的問合せを受け付けない設定にすることが対策になります。本来そのキャッシュサーバを使うべき利用者だけに限る、という考え方です。
ほかの選択肢はなぜ違うのか
- 待ち受けポートを決まった番号に固定することは、DNSが標準的に使う設定にすぎません。攻撃者が問合せを送り込めるかどうかとは関係がないので、この攻撃への対策にはなりません。
- 問合せに使う識別子を固定すると、攻撃者が偽の応答を作るときに合わせる値が予測しやすくなります。むしろ攻撃を成功させやすくする方向なので、対策とは逆です。
- 権威DNSサーバへ非再帰的に問い合わせる設定は、キャッシュサーバが名前解決を行うときのやり方の話です。外部から問合せを受け付ける入口を絞ることにはならず、この攻撃への対策になりません。
この問題に関係する言葉
- DNSキャッシュポイズニングPCの代わりに名前を引き、結果を控えておくDNSキャッシュサーバに、嘘の住所を覚えさせる攻撃です。利用者は正しい名前を入れたのに偽のサイトへ導かれます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 再帰的問合せDNSで、代わりにほかのサーバまで尋ねて答えを返す問合せです。外部から受け付ける設定のままだと、攻撃の的になります。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問5
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)