SkillStack
テクノロジ系22 / 25問

システム監査技術者試験 令和4年度 秋期 午前II 問22

DNSSECに関する記述として、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

DNSSECは、DNSが返す名前解決情報にデジタル署名を付け、応答が正当な管理者によって作成され、途中で改ざんされていないことを検証する仕組みです。利用者側のリゾルバは、公開鍵に対応するDNSKEYレコードなどを用いて署名を検証します。さらに、上位ゾーンから下位ゾーンへ信頼をつなぐことで、偽のDNS応答によるキャッシュポイズニングなどを検出しやすくします。したがって、エが正解です。

アのDoS攻撃を防止できるという説明は誤りです。DNSSECが提供するのは主に応答の真正性と完全性であり、大量の通信によってサービスを妨害する攻撃への可用性対策ではありません。

イのIPsecによる暗号化通信が前提という説明は誤りです。DNSSECはDNSデータの署名を検証する仕組みであり、IPsecとは独立して利用できます。また、通常のDNSSECは通信内容の秘匿を目的としていません。

ウのBINDの代替という説明は誤りです。BINDはDNSサーバソフトウェアの代表的な実装であり、DNSSECはDNSの安全性を高めるための拡張仕様です。BINDもDNSSECに対応できます。

【ポイント】 DNSSECが保証する中心的な性質は、DNS応答の真正性と完全性です。 通信内容の暗号化、利用者の匿名化、DoS攻撃の防止を行う仕組みではない点を区別してください。

出典:令和4年度 秋期 システム監査技術者試験 午前II 問22
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める