IPA過去問ドリル

令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13

テクノロジ/セキュリティ

DNSSEC に関する記述のうち,適切なものはどれか。

出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13

正解:エ

解説

DNSSEC は,リソースレコードに公開鍵暗号方式によるデジタル署名(RRSIG)を付与し,リゾルバが信頼の連鎖をたどって署名を検証する仕組みです。これによって,レコードの作成元の正当性とデータの完全性を確認でき,DNS キャッシュポイズニングを防止できます。リソースレコード自体を暗号化するものではないため,通信経路上の盗聴を防ぐ機能はありません。

選択肢ごとの解説

  • 誤り。DNSSEC はリソースレコードを暗号化しません。通信経路の暗号化は DNS over TLS や DNS over HTTPS が担います。
  • 誤り。署名を検証するのはリゾルバ側です。権威 DNS サーバは自らのゾーンのレコードに署名を付与する側です。
  • 誤り。リゾルバは応答する側ではなく問い合わせる側であり,DNSSEC は暗号化ではなく署名検証を行う仕組みです。
  • 正しい。リゾルバがリソースレコードの受信時にデジタル署名を検証し,作成元の正当性とデータの完全性を確認します。
情報処理安全確保支援士の過去問を演習モードで解く