SkillStack
テクノロジ系45 / 80問

応用情報技術者試験 令和5年度 秋期 午前 問45

DNSSEC についての記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

DNSSECは、DNSが返す資源レコードに公開鍵暗号方式によるデジタル署名を付け、応答データの正当性と完全性を検証できるようにする技術です。ゾーンの管理者が秘密鍵で署名を作成し、検証側は公開鍵を用いて署名を確認します。さらに、上位ゾーンから下位ゾーンへ信頼を連鎖させることによって、偽のDNS情報や改ざんされた応答を見分けます。したがって、エが適切です。

アの送信元ポート番号のランダム化は誤りです。これは、攻撃者が問合せ内容を推測して偽の応答を送り込むDNSキャッシュポイズニングを困難にする対策ですが、デジタル署名は使用しません。

イの再帰問合せを許可するクライアントの制限は誤りです。これは、DNSサーバが第三者に悪用されるオープンリゾルバ化を防ぎ、DNSリフレクション攻撃などを抑える設定です。

ウの共通鍵によるメッセージ認証は誤りです。これは、DNSサーバ間のゾーン転送や更新などを認証する「TSIG」に該当します。DNSSECは公開鍵暗号方式を用います。

【ポイント】 DNSSECが保証するのは、DNS応答データの出所と改ざんされていないことです。 通信内容を暗号化する技術ではないため、DNS問合せや応答の秘匿性は提供しません。 試験では、秘密鍵で署名し、公開鍵で検証する点と、信頼の連鎖を形成する点を押さえます。

出典:令和5年度 秋期 応用情報技術者試験 午前 問45
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める