平成23年度特別 応用情報技術者試験 午前 問41

分野:セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ)|実際に出題されたIPA過去問題

DNSキャッシュポイズニングに分類される攻撃内容はどれか。

  1.  DNSサーバのソフトウェアのバージョン情報を入手して,DNSサーバのセキュリティホールを特定する。
  2.  PCが参照するDNSサーバに誤ったドメイン管理情報を注入して,偽装されたWebサーバにPCの利用者を誘導する。
  3.  攻撃対象のサービスを妨害するために,攻撃者がDNSサーバを踏み台に利用して再帰的な問合せを大量に行う。
  4.  内部情報を入手するために,DNSサーバが保存するゾーン情報をまとめて転送させる。
解答・解説を見る

正解:イ

AI解説

DNSキャッシュポイズニングは、PCが参照するDNSサーバのキャッシュに偽のドメイン名解決情報(誤ったIPアドレス対応)を注入し、利用者を攻撃者が用意した偽装サイトへ誘導する攻撃である。よって正解はイ。 ア: DNSサーバのソフトウェアのバージョン情報を収集してセキュリティホールを特定する行為は、いわゆるバナー取得(フィンガープリンティング)であり、キャッシュポイズニングとは異なる攻撃手法である。 イ: PCが参照するDNSサーバに誤ったドメイン管理情報を注入し、偽装されたWebサーバへ利用者を誘導するという記述は、DNSキャッシュポイズニングの定義そのものである。 ウ: DNSサーバを踏み台にして再帰的な問合せを大量に送りつけるのは、DNSリフレクション(増幅)攻撃によるDoS攻撃であり、キャッシュポイズニングとは異なる。 エ: DNSサーバが保有するゾーン情報をまとめて転送させる行為はゾーン転送を悪用した情報収集であり、キャッシュポイズニングとは別の攻撃分類である。 💡 「キャッシュに偽情報を仕込んで偽サイトへ誘導する」のがDNSキャッシュポイズニングの核心であり、フィッシングと組み合わされることが多い点も押さえておく。

出典:平成23年度 特別 応用情報技術者試験 午前 問41 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ))の過去問