令和元年度 プロジェクトマネージャ試験 午前II 問25
DNSSEC の機能はどれか。
- ア DNS キャッシュサーバの設定によって,再帰的な問合せを受け付ける送信元の範囲が最大になるようにする。
- イ DNS サーバから受け取るリソースレコードに対するディジタル署名を利用して,リソースレコードの送信者の正当性とデータの完全性を検証する。
- ウ ISP などに設置されたセカンダリ DNS サーバを利用して DNS コンテンツサーバを二重化することによって,名前解決の可用性を高める。
- エ 共通鍵暗号技術とハッシュ関数を利用したセキュアな方法によって,DNS 更新要求が許可されているエンドポイントを特定して認証する。
解答・解説を見る
正解:イ
AI解説
DNSSEC(DNS Security Extensions)は、DNSの応答にディジタル署名を付加し、受信側が署名を検証することで、リソースレコードの送信者(ゾーン情報の出所)の正当性とデータの完全性(改ざんされていないこと)を確認できるようにする拡張仕様であり、イが正解である。DNSキャッシュポイズニング対策として有効である。 ア: 再帰的な問合せを受け付ける範囲を最大にするのは、誰からの問合せにも応じるオープンリゾルバを作る危険な設定であり、DNSSECの機能ではなく攻撃の踏み台化を招く。 イ: 正しい。ディジタル署名によりリソースレコードの出所の正当性と完全性を検証するのがDNSSECである。 ウ: セカンダリDNSサーバによる二重化は可用性向上のための一般的な冗長構成であり、DNSSECとは関係がない。 エ: 共通鍵暗号とハッシュ関数で更新要求のエンドポイントを認証するのは、TSIGなどによるセキュアなDNS動的更新の説明である。 💡 DNSSECは「署名で偽装・改ざんを検出する」機能であり、暗号化(盗聴防止)や可用性向上の機能ではない点がひっかけの定番である。公開鍵方式=DNSSEC、共通鍵方式の更新認証=TSIGと対比で覚える。
出典:令和元年度 秋期 プロジェクトマネージャ試験 午前II 問25 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。