過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問30

セキュアプロトコルによる各種機能の実装/DNSSEC

DNSSEC の仕組みを利用する DANE(DNS-based Authentication of Named Entities)と TLSA レコードに関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:C

解説

DANE(DNS-based Authentication of Named Entities)は、TLS サーバー証明書や CA 証明書の情報を DNS の TLSA レコードとして公開し、DNSSEC による署名で真正性を保証する仕組みです。クライアントは DNSSEC で検証された TLSA レコードと実際に提示されたサーバー証明書を照合することで、中間者攻撃や CA の不正発行に対する耐性を高められます。DANE は DNSSEC が前提であり、ゾーンが署名されていない環境では機能しません。

選択肢ごとの解説

  • A誤り。TLSA レコードは MX レコードの一種ではなく、独立した DNS リソースレコードタイプである。TLS 接続先の証明書情報を DNS に公開するためのもので、IP アドレスの公開には使わない。
  • B誤り。DANE は DNSSEC で署名されたゾーンが前提である。DNSSEC による署名がなければ TLSA レコードの真正性を保証できず、DANE としての安全性が成り立たない。
  • C正しい。TLSA レコードにサーバー証明書や CA 証明書の情報を登録し、DNSSEC で署名された DNS 応答を通じてクライアントが証明書を検証できる仕組みである。
  • D誤り。DANE は自己署名証明書だけでの運用を推奨するものではない。公的 CA の証明書と組み合わせて使うこともでき、CA による発行を補完する信頼の仕組みとして位置づけられる。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く