令和5年度 秋期 情報処理安全確保支援士 午前Ⅱ 問1 DNSキャッシュポイズニング対策

情報処理技術者試験

本記事はGeminiの出力をプロンプト工学で整理した業務ドラフト(未検証)です。

令和5年度 秋期 情報処理安全確保支援士 午前Ⅱ 問1 DNSキャッシュポイズニング対策

DNSキャッシュポイズニングの仕組みと、ポート番号をランダム化することで攻撃の成功率を下げる防御策の有効性を問う問題です。

DNSキャッシュポイズニング攻撃の対策のうち、DNSキャッシュサーバに適用することで、偽の応答メッセージを受信してしまう確率を下げることができるものはどれか。

ア DNSSECの導入 イ 再帰的な問合せの禁止 ウ ソースポートランダマイズの適用 エ ゾーン転送の制限

【解説】

DNSキャッシュポイズニングは、DNSキャッシュサーバに対して偽の応答を送り込み、不正なIPアドレスをキャッシュ(蓄積)させる攻撃です。攻撃を成功させるには、キャッシュサーバが権威DNSサーバへ送った「問合せ」に含まれる情報を、偽の応答メッセージで一致させる必要があります。

一致させる必要がある主な要素は以下の2点です。

  1. トランザクションID (16bit):0〜65,335の範囲

  2. 宛先ポート番号(問合せ側のソースポート) (16bit)

従来、ソースポートが固定されていたため、攻撃者はトランザクションIDのみを推測すれば済みましたが、ソースポートランダマイズを適用することで、推測すべき情報の組み合わせ(エントロピー)が劇的に増加します。

$$ 推測の難易度 \propto トランザクションID数(2^{16}) \times ポート数(約2^{14} \sim 2^{16}) $$

sequenceDiagram
    participant A as 攻撃者
    participant B as DNSキャッシュサーバ
    participant C as 権威DNSサーバ
    B ->> C: 問合せ (ソースポート: Random, TXID: Random)
    A -->> B: 大量の偽応答 (ポートとTXIDを総当たり)
    Note over B: 両方が一致しない限り拒否される

【選択肢の吟味】

選択肢 判定 解説
ア △ DNSSECはデジタル署名で応答の正当性を検証する根本対策だが、本問の「受信してしまう確率を下げる」という文脈(数理的な推測の困難化)ではウが最適。
イ × 再帰的な問合せを禁止するとキャッシュサーバとしての機能が停止するため、対策としては不適切。
ウ 正解 ソースポートを動的に変更することで、攻撃者が正解のパケットを送り込む確率を物理的に低下させる。
エ × ゾーン転送の制限は、内部ネットワーク情報の漏洩を防ぐための対策であり、キャッシュポイズニング対策ではない。

【ポイント】

  • ソースポートランダマイズ:UDP 53番ポート固定ではなく、送信元ポートをランダム化してエントロピーを高める手法。

  • カミンスキー型攻撃:存在しないサブドメインを悪用して連続攻撃を仕掛ける手法への主要な対抗策となる。

  • トランザクションID:16ビット(65,536通り)という限られた空間を補完するのがソースポートの役割。

文書情報

記事タイトル
令和5年度 秋期 情報処理安全確保支援士 午前Ⅱ 問1 DNSキャッシュポイズニング対策
作成日
更新日
Source URL
https://papanda925.com/?p=6626

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました