令和7年度 春期 情報処理安全確保支援士試験 午前II 問4
この問題は2025(R7)春 情報処理安全確保支援士 午前IIに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。
本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。
DNSに対するカミンスキー攻撃への対策はどれか。
解答・解説を読む
正解: 選択肢エ
カミンスキー攻撃は、DNSキャッシュサーバに対して偽の応答を送りつけ、不正なIPアドレスなどの偽情報をキャッシュさせるDNSキャッシュポイズニング攻撃の一種です。
この攻撃を成功させるには、攻撃者は権威DNSサーバからの正規の応答よりも早く、一致する「トランザクションID」と「送信元ポート番号」を持つ偽の応答を送りつける必要があります。対策として、トランザクションIDのランダム化に加えて、問合せ時の送信元ポート番号をランダム化(ソースポートランダマイゼーション)することで、攻撃者が正しい組み合わせを推測・偽造する確率を大幅に低減させることができます。
各選択肢の解説
ア:DNSサーバの冗長構成に関する記述です。可用性を向上させ、過負荷やDoS攻撃などによるサーバダウンのリスクを低減するための対策であり、カミンスキー攻撃の直接的な対策ではありません。
イ:SPF(Sender Policy Framework)に関する記述です。DNSのTXTレコードに送信元メールサーバのIPアドレスを登録し、電子メールの送信元ドメインが詐称されていないか(なりすましメールでないか)を確認する技術です。
ウ:SQLインジェクション攻撃への対策に関する記述です。プレースホルダを用いてSQL文を組み立てることで、不正なSQLの実行を防ぎます。
エ:正解です。送信元ポート番号をランダム化することは、カミンスキー攻撃に対する非常に有効な対策となります。