DNSキャッシュポイズニングに該当するもの|情報セキュリティマネジメント 平成31年 春期午前試験 問10
出典:平成31年春期 午前 問10
分野:セキュリティ / 情報セキュリティ
DNSキャッシュポイズニングに該当するものはどれか。
- ア:HTMLメールの本文にリンクを設定し,表示文字列は,有名企業のDNSサーバに登録されているドメイン名を含むものにして,実際のリンク先は攻撃者のWebサイトに設定した上で,攻撃対象に送り,リンク先を開かせる。
- イ:PCが問合せを行うDNSキャッシュサーバに偽のDNS応答を送ることによって,偽のドメイン情報を注入する。
- ウ:Unicodeを使って偽装したドメイン名をDNSサーバに登録しておき,さらに,そのドメインを含む情報をインターネット検索結果の上位に表示させる。
- エ:WHOISデータベースサービスを提供するサーバをDoS攻撃して,WHOISデータベースにあるドメインのDNS情報を参照できないようにする。
TSUNAGARU-ADVICE
まず押さえたいこと
DNSキャッシュポイズニングは、DNSキャッシュサーバに偽のDNS応答を送り込み、誤ったドメイン名とIPアドレスの対応情報をキャッシュさせる攻撃です。利用者が正しいドメイン名を入力しても、攻撃者が用意した偽サイトなどへ誘導されるおそれがあります。
迷ったときの判断軸
DNSキャッシュに偽の名前解決情報を注入するという点が判断のポイントです。メール本文の表示URLと実際のリンク先を変える手口や、似た文字を使った偽ドメイン、WHOISへのDoS攻撃とは別の攻撃です。
科目Bにつなげるために
科目Bでは、利用者が正しいFQDNへアクセスしたのに偽サーバへ誘導された場合、どのDNSキャッシュサーバが汚染され、どのドメイン名に対する偽情報が登録されたかを追うことが重要です。Webサーバだけでなく、名前解決の経路まで確認する視点を持ちましょう。
DNSキャッシュポイズニングは、DNSキャッシュサーバに偽の名前解決情報を記憶させ、利用者を本来とは異なるWebサイトなどへ誘導する攻撃です。例えば、正規サイトのドメイン名に対して攻撃者のサーバのIPアドレスを対応付ける偽のDNS応答を送り込みます。
本問では、「DNSキャッシュサーバに偽のDNS応答を送る」「偽のドメイン情報を注入する」という部分が判断のポイントです。DNSキャッシュそのものに不正な情報を記憶させる攻撃なので、イが適切です。
❌他選択肢が誤りの理由ア:HTMLメールの本文にリンクを設定し,表示文字列は,有名企業のDNSサーバに登録されているドメイン名を含むものにして,実際のリンク先は攻撃者のWebサイトに設定した上で,攻撃対象に送り,リンク先を開かせる。
⇒フィッシングに用いられる手口の一つです。表示上のリンク文字列と実際のリンク先を異ならせて利用者を偽サイトへ誘導しており、DNSキャッシュを書き換えているわけではありません。
ウ:Unicodeを使って偽装したドメイン名をDNSサーバに登録しておき,さらに,そのドメインを含む情報をインターネット検索結果の上位に表示させる。
⇒正規のドメイン名と見た目が似た文字を利用するホモグラフ攻撃などに関する手口です。偽のドメイン自体を登録して利用者を誘導するものであり、DNSキャッシュに偽情報を注入する攻撃ではありません。
エ:WHOISデータベースサービスを提供するサーバをDoS攻撃して,WHOISデータベースにあるドメインのDNS情報を参照できないようにする。
⇒DoS攻撃によってサービスを利用できない状態にする説明です。DNSキャッシュに偽の名前解決情報を記憶させるDNSキャッシュポイズニングとは異なります。