テクノロジ系22 / 25問
システム監査技術者試験 令和4年度 秋期 午前II 問22
DNSSECに関する記述として、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
DNSSECは、DNSが返す名前解決情報にデジタル署名を付け、応答が正当な管理者によって作成され、途中で改ざんされていないことを検証する仕組みです。利用者側のリゾルバは、公開鍵に対応するDNSKEYレコードなどを用いて署名を検証します。さらに、上位ゾーンから下位ゾーンへ信頼をつなぐことで、偽のDNS応答によるキャッシュポイズニングなどを検出しやすくします。したがって、エが正解です。
アのDoS攻撃を防止できるという説明は誤りです。DNSSECが提供するのは主に応答の真正性と完全性であり、大量の通信によってサービスを妨害する攻撃への可用性対策ではありません。
イのIPsecによる暗号化通信が前提という説明は誤りです。DNSSECはDNSデータの署名を検証する仕組みであり、IPsecとは独立して利用できます。また、通常のDNSSECは通信内容の秘匿を目的としていません。
ウのBINDの代替という説明は誤りです。BINDはDNSサーバソフトウェアの代表的な実装であり、DNSSECはDNSの安全性を高めるための拡張仕様です。BINDもDNSSECに対応できます。
【ポイント】 DNSSECが保証する中心的な性質は、DNS応答の真正性と完全性です。 通信内容の暗号化、利用者の匿名化、DoS攻撃の防止を行う仕組みではない点を区別してください。
出典:令和4年度 秋期 システム監査技術者試験 午前II 問22
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる