DNS は,ドメイン名から IP アドレスを調べる(名前解決する)仕組みです。 インターネットの入口にあたるので攻撃の的になりやすく,情報処理安全確保支援士の午前Ⅱで繰り返し出ています。 まず2種類の DNS サーバの役割を分けて押さえると,攻撃と対策の関係が見えます。
2種類の DNS サーバ
| キャッシュ DNS サーバ | 利用者の PC から問合せを受け,代わりにほかの DNS サーバへ順に問い合わせて答えを返す(再帰的な問合せ)。答えをしばらく覚えておく(キャッシュ) |
|---|---|
| 権威 DNS サーバ(コンテンツサーバ) | 自分の管理するドメインの情報(リソースレコード)を持ち,問合せに答える |
外部の誰からの再帰的な問合せにも答えてしまうキャッシュ DNS サーバをオープンリゾルバと呼びます。下の攻撃の多くはここを悪用します。
攻撃と対策
| 攻撃 | 何をされるか | 対策 |
|---|---|---|
| キャッシュポイズニング | キャッシュ DNS サーバに偽の応答を覚えさせ,利用者を偽の Web サーバへ誘導する。カミンスキー攻撃はその効率のよい手口 | 問合せの ID と送信元ポート番号をランダムにする,再帰的な問合せには内部からのものだけ答える,DNSSEC で応答を検証する |
| DNS リフレクタ攻撃(DNS amp) | 送信元 IP アドレスを攻撃対象に偽った問合せをオープンリゾルバに大量に送り,大きな応答を攻撃対象に浴びせる | キャッシュ DNS サーバと権威 DNS サーバを分け,インターネット側からキャッシュ DNS サーバに問い合わせられないようにする |
| DNS 水責め攻撃(ランダムサブドメイン攻撃) | 存在しないサブドメイン名をランダムに大量に作って問い合わせ,標的の権威 DNS サーバを過負荷にする | オープンリゾルバをなくす,異常な問合せを制限する |
DNSSEC
DNSSEC は,権威 DNS サーバが自分のリソースレコードにディジタル署名を付け,受け取った側(キャッシュ DNS サーバ)が署名を検証する仕組みです。 これにより,応答が本物の権威 DNS サーバから来たものであり,改ざんされていないことを確かめられ,キャッシュポイズニングを防げます。
ただし DNSSEC は応答を暗号化はしません。名前解決の内容を盗み見られることは防げません。署名と暗号化を取り違えやすいところです。
試験での問われ方
当サイトが収録している午前の問題のうち,DNSSEC・キャッシュポイズニング・権威 DNS サーバなどの語が出てくるのは52問です。 6割が情報処理安全確保支援士の午前Ⅱです。型ごとに数えると次のとおりです。
- DNSSEC(18問)。DNSSEC の機能(「DNS サーバから受け取るリソースレコードに対するディジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する」,8問), DNSSEC で実現できること(「DNS キャッシュサーバが得た応答中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証」,5問)などです。
- キャッシュポイズニング(12問)。カミンスキー攻撃の対策(送信元ポート番号のランダム化,3問), 有効な対策(DNS ヘッダーの ID をランダムにする,3問),DMZ の DNS サーバを共用していたときの被害(4問)などです。
- DNS を踏み台にした攻撃(11問)。踏み台にされないための対策 (「DNS サーバを DNS キャッシュサーバと権威 DNS サーバに分離し,インターネット側から DNS キャッシュサーバに問合せできないようにする」,7問),オープンリゾルバを悪用した攻撃などです。
- DNS 水責め攻撃(4問)。「標的の権威 DNS サーバに,ランダムかつ大量に生成した存在しないサブドメイン名を問い合わせる」などです。
- このほか,マルチベクトル型 DDoS 攻撃(3問)などの選択肢に出てきます。
出題された過去問(52問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(3問)
- 令和6年度 秋期 問15DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- 令和4年度 秋期 問14WAF による防御が有効な攻撃として,最も適切なものはどれか。
- 平成26年度 秋期 問13企業の DMZ 上で1台の DNS サーバを,インターネット公開用と,社内の PC,サーバからの…
情報処理安全確保支援士 午前Ⅱ(32問)
- 令和7年度 秋期 問8ドメインフロンティングを悪用した攻撃の例として,適切なものはどれか。
- 令和7年度 春期 問4DNS に対するカミンスキー攻撃への対策はどれか。
- 令和5年度 秋期 問13DNSSEC に関する記述のうち,適切なものはどれか。
- 令和5年度 春期 問5DNS に対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。
- 令和4年度 春期 問13DNSSEC で実現できることはどれか。
- 令和3年度 春期 問1リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 令和2年度 10月 問15DNSSEC で実現できることはどれか。
- 令和元年度 秋期 問13マルチベクトル型 DDoS 攻撃に該当するものはどれか。
- 令和元年度 秋期 問18DNSSEC に関する記述として,適切なものはどれか。
- 平成31年度 春期 問11DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- 平成30年度 秋期 問4マルチベクトル型 DDoS 攻撃に該当するものはどれか。
- 平成30年度 秋期 問7UDP の性質を悪用した DDoS 攻撃に該当するものはどれか。
- 平成30年度 春期 問16DNSSEC で実現できることはどれか。
- 平成29年度 秋期 問6DNS に対するカミンスキー攻撃(Kaminsky's attack)への対策はどれか。
- 平成29年度 春期 問6DNS 水責め攻撃(ランダムサブドメイン攻撃)の手口と目的に関する記述のうち,適切なものはどれか…
- 平成28年度 秋期 問13DNSSEC で実現できることはどれか。
- 平成28年度 春期 問2次の攻撃において,攻撃者がサービス不能にしようとしている標的はどれか。
- 平成28年度 春期 問12DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- 平成27年度 春期 問14DNSSEC で実現できることはどれか。
- 平成27年度 春期 問15DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp 攻撃)の踏み台にされることを防…
- 平成26年度 秋期 問9DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切な…
- 平成26年度 秋期 問18DNSSEC に関する記述として,適切なものはどれか。
- 平成25年度 秋期 問14DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する…
- 平成25年度 春期 問2DNSSEC(DNS Security Extensions)の機能はどれか。
- 平成25年度 春期 問12企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この…
- 平成24年度 秋期 問18DNSSEC に関する記述として,適切なものはどれか。
- 平成24年度 春期 問14DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する…
- 平成23年度 秋期 問1DNSSEC(DNS Security Extensions)の機能はどれか。
- 平成23年度 秋期 問7IP アドレスに対する MAC アドレスの不正な対応関係を作り出す攻撃はどれか。
- 平成22年度 秋期 問19DNSSEC の説明として,適切なものはどれか。
- 平成21年度 秋期 問5企業の DMZ 上で1台の DNS サーバをインターネット公開用と社内用で共用している。この D…
- 平成21年度 春期 問1DNS キャッシュポイズニングに分類される攻撃内容はどれか。
ネットワークスペシャリスト 午前Ⅱ(9問)
- 令和7年度 春期 問20DNSSEC の機能はどれか。
- 令和4年度 春期 問21DNS の再帰的な問合せを使ったサービス妨害攻撃(DNS リフレクタ攻撃)の踏み台にされないため…
- 令和3年度 春期 問17リフレクタ攻撃に悪用されることの多いサービスの例はどれか。
- 令和元年度 秋期 問21DNS の再帰的な問合せを使ったサービス妨害攻撃(DNS リフレクタ攻撃)の踏み台にされることを…
- 平成29年度 秋期 問19DNSSEC の機能はどれか。
- 平成29年度 秋期 問21DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp 攻撃)の踏み台にされることを防…
- 平成26年度 秋期 問16DNSSEC の機能はどれか。
- 平成25年度 秋期 問21DNS の再帰的な問合せを使ったサービス不能攻撃(DNS amp)の踏み台にされることを防止する…
- 平成21年度 秋期 問19企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この…
プロジェクトマネージャ 午前Ⅱ(3問)
- 令和3年度 秋期 問25DNSSEC の機能はどれか。
- 平成31年度 春期 問25DNSSEC の機能はどれか。
- 平成28年度 春期 問25DNSSEC の機能はどれか。
ITストラテジスト 午前Ⅱ(2問)
- 令和6年度 春期 問24マルウェアが,その実行ファイルをターゲットのコンピュータのファイルシステム上に生成せずに,メモリ…
- 令和元年度 秋期 問24DNS 水責め攻撃(ランダムサブドメイン攻撃)はどれか。
システムアーキテクト 午前Ⅱ(2問)
- 令和7年度 春期 問16オープンリゾルバを悪用した攻撃はどれか。
- 令和4年度 春期 問17マルチベクトル型 DDoS 攻撃に該当するものはどれか。
ITサービスマネージャ 午前Ⅱ(1問)
- 令和元年度 秋期 問23DNS 水責め攻撃(ランダムサブドメイン攻撃)はどれか。