IPA過去問ドリル

平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12

テクノロジ/セキュリティ

DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。

出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12

正解:イ

解説

DNSキャッシュポイズニング攻撃は,攻撃者がDNSキャッシュサーバに偽の名前解決情報をキャッシュさせる攻撃であり,正規の応答が返ってくる前に,推測したトランザクションIDなどを用いた偽の応答パケットを先に受け付けさせることで成立します。対策として,DNS問合せに使用するDNSヘッダ内のトランザクションIDを固定せずにランダムに変化させること(送信元ポート番号のランダム化と併用されることが多い)で,攻撃者による偽応答の推測を困難にします。

選択肢ごとの解説

  • 誤り。マルウェアの侵入をリアルタイムに検知することは,キャッシュポイズニング攻撃そのものへの直接的な対策ではありません。
  • 正しい。DNS問合せに使用するDNSヘッダ内のIDをランダムに変更することで,攻撃者が正規の応答を偽装することを困難にし,キャッシュポイズニングを防ぎます。
  • 誤り。送信元ポート番号を53番に固定することは,むしろ攻撃者にとって偽装すべき情報を減らすことになり,対策として逆効果です。
  • 誤り。宛先ポート番号53のものだけに応答することは通常のDNSサーバの動作であり,キャッシュポイズニング対策として有効なものではありません。
情報処理安全確保支援士の過去問を演習モードで解く