DNSSEC で実現できること
出典: 令和6年度 春期 応用情報技術者試験 午前 問37 (IPA)
DNSSEC で実現できることはどれか。
- ア DNS キャッシュサーバが得た応答の中のリソースレコードが,権威 DNS サーバで管理されているものであり,改ざんされていないことの検証
- イ 権威 DNS サーバと DNS キャッシュサーバとの通信を暗号化することによる,ゾーン情報の漏えいの防止
- ウ 長音“ー”と漢数字“一”などの似た文字をドメイン名に用いて,正規サイトのように見せかける攻撃の防止
- エ 利用者の URL の入力誤りを悪用して,偽サイトに誘導する攻撃の検知
正解と解説を見る
正解: ア
- ア: 応答の中のリソースレコードが権威 DNS サーバのもので、改ざんされていないことを検証できる DNSSEC の機能です。正しい答えです。
- イ: 通信の暗号化によるゾーン情報の漏えい防止は DNSSEC の機能ではありません (DNSSEC は署名による検証です)。
- ウ: 似た文字をドメイン名に用いる攻撃 (ホモグラフ攻撃) の防止は、DNSSEC では行えません。
- エ: 利用者の URL 入力誤りを悪用する攻撃 (タイポスクワッティング) の検知は、DNSSEC の機能ではありません。
ポイント
- DNSSEC は、DNS の応答に 電子署名 を付けることで、応答が 正当な権威 DNS サーバのものであること (真正性) と、改ざんされていないこと (完全性) を検証できるようにする仕組みです。
- 通信の暗号化 (機密性) や、似た文字を使った偽サイトの防止は、DNSSEC の機能ではありません。