平成27年度春期 応用情報技術者試験 午前 問37

分野:セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ)|実際に出題されたIPA過去問題

DNSキャッシュポイズニングに分類される攻撃内容はどれか。

  1.  DNSサーバのソフトウェアのバージョン情報を入手して,DNSサーバのセキュリティホールを特定する。
  2.  PCが参照するDNSサーバに偽のドメイン情報を注入して,偽装されたサーバにPCの利用者を誘導する。
  3.  攻撃対象のサービスを妨害するために,攻撃者がDNSサーバを踏み台に利用して再帰的な問合せを大量に行う。
  4.  内部情報を入手するために,DNSサーバが保存するゾーン情報をまとめて転送させる。
解答・解説を見る

正解:イ

AI解説

DNSキャッシュポイズニングは、PCが参照するキャッシュDNSサーバに偽のドメイン情報(偽のIPアドレス対応)を注入し、正しいURLを入力した利用者を攻撃者の偽サーバへ誘導する攻撃である。「キャッシュに毒(偽情報)を仕込む」というイメージどおり、イが正解である。 ア: DNSソフトのバージョン情報を調べて脆弱性を特定するのは、攻撃前の情報収集(フットプリンティング)の説明である。 イ: 正解。偽のドメイン情報をDNSキャッシュに注入して利用者を偽サイトへ誘導するのがDNSキャッシュポイズニングである。フィッシングや情報窃取に悪用される。 ウ: DNSサーバを踏み台に大量の再帰的問合せを行いサービスを妨害するのは、DNSリフレクション(DNS amp)などのDoS/DDoS攻撃の説明である。 エ: ゾーン情報をまとめて転送させて内部情報を得るのは、ゾーン転送(AXFR)要求を悪用した情報収集の説明である。 💡 対策は、DNSSECによる応答の検証、問合せポート・IDのランダム化、キャッシュサーバの外部公開制限。DNS関連攻撃(ポイズニング/リフレクション/ゾーン転送悪用)の区別が頻出である。

出典:平成27年度 春期 応用情報技術者試験 午前 問37 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ(暗号・認証・攻撃手法・マルウェア・アクセス制御・脆弱性・セキュリティ管理/規格・ネットワークセキュリティ))の過去問