SkillStack
テクノロジ系15 / 30問

高度情報処理技術者試験・情報処理安全確保支援士試験 令和6年度 秋期 午前I 問15

DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

DNSキャッシュポイズニングは、攻撃者が偽のDNS応答を正規の応答より先に送り付け、DNSキャッシュへ誤ったIPアドレスなどを記録させる攻撃です。DNSの応答は、問合せに含まれていたトランザクションIDなどが一致する場合に正当な応答として処理されます。IDを問合せごとにランダムに変更すれば、攻撃者が正しい値を推測しにくくなり、偽応答を受け入れさせる成功確率を下げられます。したがって、イが有効です。

アは誤りです。マルウェアのリアルタイム隔離は、DNSサーバへ侵入した不正プログラムへの対策です。外部から偽のDNS応答を送り込むキャッシュポイズニングへの直接的な対策ではありません。

ウは誤りです。DNS問合せの宛先ポートは通常53番ですが、送信元ポートは固定せずランダム化する方が安全です。53番に固定すると、攻撃者が推測すべき情報が減り、攻撃を助けてしまいます。

エは誤りです。宛先ポート53番の問合せだけに応答することは通常のDNS通信の条件ですが、偽応答の正当性を検証する対策にはなりません。

【ポイント】 対策には、トランザクションIDと送信元ポートのランダム化、不要な再帰問合せの制限、キャッシュ管理の適正化などがあります。 さらにDNSSECを利用すると、電子署名によってDNS応答の真正性と完全性を検証できます。

出典:令和6年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問15
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の30問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める