令和6年度 秋期 プロジェクトマネージャ試験 データベーススペシャリスト試験 エンベデッドシステムスペシャリスト試験 システム監査技術者試験 情報処理安全確保支援士試験 午前 I 問題 【共通】 問15

テクノロジセキュリティ技術ネットワーク

この問題は2024(R6)秋 高度試験共通 午前Iに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。

本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。

DNSキャッシュポイズニング攻撃に対して有効な対策はどれか。

解答・解説を読む

正解: 選択肢

DNSキャッシュポイズニングは、DNSサーバが他のDNSサーバに問い合わせを行った際、攻撃者が本物の応答より早く偽の応答(偽のIPアドレスなど)を返し、DNSサーバに偽の情報をキャッシュさせる攻撃です。

この攻撃を成功させるには、攻撃者は問い合わせ時のトランザクションID(DNSヘッダー内のID)や送信元ポート番号などを一致させる必要があります。したがって、これらをランダム化して推測を困難にすることが有効な対策となります。

各選択肢の解説

  • : DNSサーバにおいて、侵入したマルウェアをリアルタイムに隔離する。
    マルウェア対策ソフトウェア(アンチウイルスなど)の機能に関する記述であり、DNSキャッシュポイズニング攻撃の直接的な対策ではありません。

  • : DNS問合せに使用するDNSヘッダー内のIDを固定せずにランダムに変更する。

正解です。トランザクションIDをランダムにすることで、攻撃者が正しいIDを推測することが困難になり、偽の応答を受け入れてしまうリスクを低減できます。

  • : DNS問合せに使用する送信元ポート番号を53番に固定する。
    送信元ポート番号を固定すると、攻撃者がポート番号を推測しやすくなるため、かえって危険です。対策としては、送信元ポート番号をランダムに割り当てるソースポートランダマイゼーションが有効です。

  • : 外部からのDNS問合せに対しては,宛先ポート番号53のものだけに応答する。
    一般的なパケットフィルタリングやアクセス制御に関する記述であり、DNSキャッシュポイズニングの対策ではありません。