LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問30
セキュアプロトコルによる各種機能の実装/DNSSECDNSSEC の仕組みを利用する DANE(DNS-based Authentication of Named Entities)と TLSA レコードに関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ATLSA レコードは MX レコードの一種であり、メールサーバーの IP アドレスと TLS 証明書の情報を 1 つのレコードに同時に格納するために使う
- BDANE はドメインの所有者が DNS に証明書情報を公開する仕組みだが、検証はクライアントの独自実装に任されるため、ゾーンが DNSSEC で署名されている必要はない
- CTLSA レコードは、サーバー証明書やその CA 証明書の情報を DNS に登録し、DNSSEC で署名された応答を通じてクライアントが証明書を検証できるようにする
- DDANE を導入すれば公的な認証局は不要になり、すべての TLS サーバーで自己署名証明書だけでの運用に切り替えることが推奨されている
正解:C
解説
DANE(DNS-based Authentication of Named Entities)は、TLS サーバー証明書や CA 証明書の情報を DNS の TLSA レコードとして公開し、DNSSEC による署名で真正性を保証する仕組みです。クライアントは DNSSEC で検証された TLSA レコードと実際に提示されたサーバー証明書を照合することで、中間者攻撃や CA の不正発行に対する耐性を高められます。DANE は DNSSEC が前提であり、ゾーンが署名されていない環境では機能しません。
選択肢ごとの解説
- A誤り。TLSA レコードは MX レコードの一種ではなく、独立した DNS リソースレコードタイプである。TLS 接続先の証明書情報を DNS に公開するためのもので、IP アドレスの公開には使わない。
- B誤り。DANE は DNSSEC で署名されたゾーンが前提である。DNSSEC による署名がなければ TLSA レコードの真正性を保証できず、DANE としての安全性が成り立たない。
- C正しい。TLSA レコードにサーバー証明書や CA 証明書の情報を登録し、DNSSEC で署名された DNS 応答を通じてクライアントが証明書を検証できる仕組みである。
- D誤り。DANE は自己署名証明書だけでの運用を推奨するものではない。公的 CA の証明書と組み合わせて使うこともでき、CA による発行を補完する信頼の仕組みとして位置づけられる。