情報セキュリティマネジメント試験 令和7年度 公開問題 問5
DNS キャッシュサーバでのDNS キャッシュポイズニング攻撃の対策はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
DNSキャッシュポイズニングは、DNSキャッシュサーバに偽の名前解決情報を記憶させ、利用者を偽サイトなどへ誘導する攻撃です。外部の不特定のDNSクライアントから再帰的問合せを受け付けると、攻撃者がそのサーバに多数の問合せを発生させ、偽の応答を送り込む機会を作れます。再帰的問合せを許可する範囲を組織内部などの正規利用者に限定すれば、外部の攻撃者による悪用を抑えられるため、イが適切です。
アの説明は誤りです。DNSの標準的な待受けポートは53番ですが、これを固定しても応答の偽造は防げません。むしろ、権威DNSサーバへの問合せで使用する送信元ポートは推測されにくいようランダム化することが有効です。
ウの説明は誤りです。トランザクションIDは問合せと応答を対応付ける値です。固定すると攻撃者が値を推測しやすくなり、偽の応答が受理される危険が高まります。対策では、トランザクションIDをランダムに生成します。
エの説明は誤りです。キャッシュサーバが権威DNSサーバなどを順にたどる反復的な名前解決では、非再帰的問合せが通常用いられます。しかし、再帰要求を付けないこと自体には応答元や応答内容の真正性を保証する効果がなく、偽応答への対策にはなりません。
【ポイント】 主な対策は、再帰的問合せの受付範囲の制限、送信元ポートとトランザクションIDのランダム化です。 DNSSECを利用すると、ディジタル署名によってDNS応答の出所と完全性を検証できます。
出典:令和7年度 情報セキュリティマネジメント試験 公開問題 問5
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる