SkillStack
テクノロジ系37 / 80問

応用情報技術者試験 令和6年度 春期 午前 問37

DNSSEC で実現できることはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

DNSSECは、DNSの応答データにディジタル署名を付け、受信側がその署名を検証できるようにする仕組みです。権威DNSサーバが管理するリソースレコードにはRRSIGレコードによる署名が付与され、DNSキャッシュサーバなどはDNSKEYレコードや上位ゾーンのDSレコードを用いて信頼の連鎖を確認します。これにより、応答が正当な管理者によって提供されたものであり、途中で改ざんされていないことを検証できるので、アが正解です。

イの、DNS通信を暗号化してゾーン情報の漏えいを防ぐという説明は誤りです。DNSSECの目的はデータの真正性と完全性の確認であり、問合せや応答の内容を秘匿するものではありません。通信の暗号化にはDoTやDoHなどが用いられます。

ウの、似た文字を使って正規サイトに見せかける攻撃を防ぐという説明は誤りです。これは国際化ドメイン名などを悪用するホモグラフ攻撃であり、正規に登録され署名されたドメインであればDNSSECの検証にも成功します。

エの、URLの入力誤りを悪用する攻撃を検知するという説明は誤りです。これはタイポスクワッティングの説明であり、DNSSECは利用者が意図したドメイン名かどうかまでは判断しません。

【ポイント】 DNSSECが保証するのは、DNSデータの出所の真正性と完全性です。 DNS通信の機密性や、接続先Webサイトそのものの安全性を保証する仕組みではありません。 「署名による改ざん検知」と「暗号化による秘匿」を区別して覚えます。

出典:令和6年度 春期 応用情報技術者試験 午前 問37
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める