DNS キャッシュポイズニングの対策
出典: 令和6年度 秋期 応用情報技術者試験 午前 問42 (IPA)
DNS キャッシュポイズニング攻撃に対して有効な対策はどれか。
- ア DNS サーバにおいて,侵入したマルウェアをリアルタイムに隔離する。
- イ DNS 問合せに使用する DNS ヘッダー内の ID を固定せずにランダムに変更する。
- ウ DNS 問合せに使用する送信元ポート番号を 53 番に固定する。
- エ 外部からの DNS 問合せに対しては,宛先ポート番号 53 のものだけに応答する。
正解と解説を見る
正解: イ
- ア: キャッシュポイズニングはマルウェアの侵入ではなく、偽の応答を送り込む攻撃なので、対策になりません。
- イ: 問合せの ID をランダムにすると、攻撃者が偽の応答の ID を当てにくくなるので有効な対策です。
- ウ: 送信元ポート番号を固定すると予測しやすくなり、攻撃が成功しやすくなります。ランダムにするのが対策です。
- エ: DNS の問合せは通常もともと宛先ポート 53 番に来るので、それだけでは偽の応答を防げません。
ポイント
- DNS キャッシュポイズニング: キャッシュ DNS サーバに偽の応答を送り込み、間違った IP アドレスを覚えさせる攻撃です。
- 攻撃者は、本物の応答より先に、問合せの ID とポート番号が一致する偽の応答を送る必要があります。
- 問合せの ID や送信元ポート番号をランダムにする と、攻撃者が当てにくくなります。DNSSEC で応答の正しさを検証する方法もあります。