平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12
テクノロジ/セキュリティDNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12
- アDNS サーバで,マルウェアの侵入をリアルタイムに検知する。
- イDNS 問合せに使用する DNS ヘッダ内の ID を固定せずにランダムに変更する。
- ウDNS 問合せに使用する送信元ポート番号を 53 番に固定する。
- エ外部からの DNS 問合せに対しては,宛先ポート番号 53 のものだけに応答する。
正解:イ
解説
DNSキャッシュポイズニング攻撃は,攻撃者がDNSキャッシュサーバに偽の名前解決情報をキャッシュさせる攻撃であり,正規の応答が返ってくる前に,推測したトランザクションIDなどを用いた偽の応答パケットを先に受け付けさせることで成立します。対策として,DNS問合せに使用するDNSヘッダ内のトランザクションIDを固定せずにランダムに変化させること(送信元ポート番号のランダム化と併用されることが多い)で,攻撃者による偽応答の推測を困難にします。
選択肢ごとの解説
- ア誤り。マルウェアの侵入をリアルタイムに検知することは,キャッシュポイズニング攻撃そのものへの直接的な対策ではありません。
- イ正しい。DNS問合せに使用するDNSヘッダ内のIDをランダムに変更することで,攻撃者が正規の応答を偽装することを困難にし,キャッシュポイズニングを防ぎます。
- ウ誤り。送信元ポート番号を53番に固定することは,むしろ攻撃者にとって偽装すべき情報を減らすことになり,対策として逆効果です。
- エ誤り。宛先ポート番号53のものだけに応答することは通常のDNSサーバの動作であり,キャッシュポイズニング対策として有効なものではありません。