情報処理安全確保支援士試験 平成29年度秋期 午前Ⅱ 問6「DNS に対するカミンスキー攻撃(Kaminsky's attack)への対策は…」の正解と解説です。情報処理安全確保支援士試験の「DNSキャッシュポイズニング」分野の過去問で、これまでの受験者の正答率は約0%です。
ウ. 問合せ時の送信元ポート番号をランダム化することによって,DNS キャッシュサーバに偽の情報がキャッシュされる確率を大幅に低減させる。
正答率 0.0%(1人中 0人が正解)
カミンスキー攻撃は、DNSキャッシュポイズニングを高速化した手法。存在しないサブドメインを大量に問い合わせさせ、本物の応答が返る前に偽の応答を送り込んでキャッシュを汚染する。成功には問合せのトランザクションIDと送信元ポート番号の両方を当てる必要があるため、送信元ポートをランダム化すれば的中確率が大幅に下がり対策になる。よってウが正しい。根本対策はDNSSECだが、まずポートランダム化が基本である。