情報処理安全確保支援士試験 令和7年度 春期 午前II 問4
DNSに対するカミンスキー攻撃への対策はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
カミンスキー攻撃は、DNSキャッシュサーバへ偽のDNS応答を大量に送り付け、偽の名前解決情報をキャッシュさせるDNSキャッシュポイズニングの一種です。DNSキャッシュサーバは、問合せに対応するトランザクションIDや送信元ポート番号などが一致する応答を正当なものとして処理します。問合せ時の送信元ポート番号を毎回ランダムにすれば、攻撃者はトランザクションIDに加えてポート番号も推測しなければならず、偽の応答が受理される確率を大幅に下げられます。したがって、エが正解です。
アの説明は誤りです。DNSキャッシュサーバと権威DNSサーバは役割が異なるため、この2台は同じ機能を代替する冗長構成ではありません。また、サーバの冗長化は主に障害や過負荷への可用性対策であり、偽情報のキャッシュを防止できません。
イの説明は誤りです。SPFは、メールの送信元IPアドレスが送信元ドメインによって許可されているかを確認する送信ドメイン認証です。DNS応答やリソースレコード自体の真正性を保証する仕組みではありません。
ウの説明は誤りです。プレースホルダは、SQLインジェクションを防止するための対策です。DNS応答の偽造を利用するカミンスキー攻撃とは関係がありません。
【ポイント】 ・送信元ポート番号とトランザクションIDの両方を十分にランダム化すると、攻撃者の推測を困難にできます。 ・DNSSECでDNS応答の電子署名を検証することも、偽造された情報への有効な対策です。
出典:令和7年度 春期 情報処理安全確保支援士試験 午前II 問4
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる