DNSキャッシュポイズニング攻撃の対策|科目A-1(応用情報技術者) 令和6年 秋期午前試験 問42

出典:令和6年秋期 午前 問42 分野:セキュリティ / 情報セキュリティ対策
DNSキャッシュポイズニング攻撃に対して有効な対策はどれか。
  • ア:DNSサーバにおいて,侵入したマルウェアをリアルタイムに隔離する。
  • イ:DNS問合せに使用するDNSヘッダー内のIDを固定せずにランダムに変更する。
  • ウ:DNS問合せに使用する送信元ポート番号を53番に固定する。
  • エ:外部からのDNS問合せに対しては,宛先ポート番号53のものだけに応答する。
応用情報技術者
解説

DNSキャッシュポイズニングは、偽のDNS応答をDNSサーバに受け入れさせ、不正な名前解決情報をキャッシュさせる攻撃です。

DNSキャッシュポイズニング

DNSの問合せごとにDNSヘッダー内のIDをランダムに変更すると、攻撃者が正しいIDを推測して偽の応答を送り込むことが難しくなるため、有効な対策になります。

したがって、が適切です。

❌他選択肢が誤りの理由
ア:DNSサーバにおいて,侵入したマルウェアをリアルタイムに隔離する。
⇒マルウェア対策としては有効ですが、DNSキャッシュポイズニングは偽のDNS応答を送り込む攻撃であり、直接的な対策ではありません。
ウ:DNS問合せに使用する送信元ポート番号を53番に固定する。
⇒送信元ポート番号を固定すると、攻撃者に推測されやすくなります。DNSキャッシュポイズニング対策では、問合せごとに送信元ポート番号をランダム化することも有効です。
エ:外部からのDNS問合せに対しては,宛先ポート番号53のものだけに応答する。
⇒DNSの通常の通信条件を制限する内容ですが、偽のDNS応答をキャッシュさせる攻撃そのものを防ぐ対策にはなりません。
TSUNAGARU-ADVICE

まず押さえたいこと

DNSキャッシュポイズニングは、偽のDNS応答を正規の応答より先にDNSサーバへ受け入れさせ、誤った名前解決情報をキャッシュさせる攻撃です。対策では、攻撃者が正しいDNS応答を推測しにくくすることが重要です。

迷ったときの判断軸

DNS応答が正規の問合せに対応しているかを判断する要素には、DNSヘッダー内のIDや送信元ポート番号などがあります。これらを固定すると推測されやすくなるため、IDや送信元ポート番号をランダム化して推測の難易度を上げる方向が有効な対策です。

科目Bにつなげるために

特に情報処理安全確保支援士試験合格を目指す方は、DNSキャッシュポイズニングを偽のDNS応答を受理させる攻撃として理解しましょう。トランザクションIDや送信元ポートのランダム化に加え、DNSSECによるDNS応答の正当性確認も重要な対策として押さえておきましょう。