DNSキャッシュポイズニング攻撃の挙動|情報セキュリティマネジメント 令和4年 サンプル問題 問17
出典:令和4年度 サンプル問題 科目A 問17
分野:セキュリティ / 情報セキュリティ
攻撃者が用意したサーバXのIPアドレスが,A社WebサーバのFQDNに対応するIPアドレスとして,B社DNSキャッシュサーバに記憶された。これによって,意図せずサーバXに誘導されてしまう利用者はどれか。ここで,A社,B社の各従業員は自社のDNSキャッシュサーバを利用して名前解決を行う。
- ア:A社WebサーバにアクセスしようとするA社従業員
- イ:A社WebサーバにアクセスしようとするB社従業員
- ウ:B社WebサーバにアクセスしようとするA社従業員
- エ:B社WebサーバにアクセスしようとするB社従業員
TSUNAGARU-ADVICE
まず押さえたいこと
この事例では、B社のDNSキャッシュサーバに、A社WebサーバのFQDNに対応する偽のIPアドレスが記憶されています。そのため、B社のDNSキャッシュサーバを使ってA社Webサーバの名前解決を行う利用者が、攻撃者のサーバXへ誘導されます。
迷ったときの判断軸
「どのDNSキャッシュサーバが汚染されたか」と「どのFQDNの対応情報が改ざんされたか」を分けて確認しましょう。今回はB社のDNSキャッシュサーバに、A社WebサーバのFQDNについて偽情報が登録されています。したがって、B社のDNSを利用してA社Webサーバへアクセスしようとする利用者が影響を受けます。
試験では、「どのDNSキャッシュサーバが汚染されたか」→「そのDNSキャッシュサーバを利用する誰が影響を受けるか」という順番で考えると判断しやすくなります。
科目Bにつなげるために
科目Bでは、DNSキャッシュポイズニングの事例で、単に「DNSが攻撃された」と捉えるのではなく、どのDNSサーバの利用者が、どの名前解決で影響を受けるのかを通信経路に沿って追うことが重要です。名前解決の結果と実際の接続先を切り分けて考えましょう。
DNSキャッシュサーバは、名前解決の結果を一定時間保存し、同じ名前解決要求が来たときにそのキャッシュを利用します。今回、B社のDNSキャッシュサーバに、A社WebサーバのFQDNに対する誤ったIPアドレスとしてサーバXのIPアドレスが記憶された状態です。
本問では、「B社DNSキャッシュサーバに記憶された」という部分が判断のポイントです。B社従業員はB社のDNSキャッシュサーバを利用して名前解決するため、A社Webサーバにアクセスしようとすると、誤ったキャッシュ情報によってサーバXへ誘導されます。したがって、イが適切です。
❌他選択肢が誤りの理由ア:A社WebサーバにアクセスしようとするA社従業員
⇒A社従業員はA社のDNSキャッシュサーバを利用します。誤った情報が記憶されているのはB社のDNSキャッシュサーバなので、今回の条件では影響を受けません。
ウ:B社WebサーバにアクセスしようとするA社従業員
⇒問題となっているのは、A社WebサーバのFQDNに対する誤ったIPアドレスです。B社Webサーバへの名前解決には関係しません。
エ:B社WebサーバにアクセスしようとするB社従業員
⇒B社従業員は汚染されたB社DNSキャッシュサーバを利用しますが、誤って記憶されているのはA社WebサーバのFQDNに対する情報です。そのため、B社Webサーバへのアクセスには影響しません。