ITパスポート 2024年 問100
問題文
正しいURLを指定してインターネット上のWebサイトへアクセスしようとした利用者が、偽装されたWebサイトに接続されてしまうようになった。原因を調べたところ、ドメイン名とIPアドレスの対応付けを管理するサーバに脆弱性があり、攻撃者によって、ドメイン名とIPアドレスを対応付ける情報が書き換えられていた。このサーバが受けた攻撃はどれか。
選択肢
ア:DDoS攻撃
イ:DNSキャッシュポイズニング(正解)
ウ:ソーシャルエンジニアリング
エ:ドライブバイダウンロード
🔒 解説は解答すると表示されます
DNSの情報が書き換えられて偽サイトに接続される問題【ITパスポート 解説】
正解の理由
この問題では「ドメイン名とIPアドレスの対応付けを管理するサーバに脆弱性があり、攻撃者によって情報が書き換えられた」とあります。ドメイン名とIPアドレスの対応付けを行う仕組みはDNS(Domain Name System:ドメイン名とIPアドレスを対応付ける仕組み)です。DNSのキャッシュ(最近問い合わせた対応情報を一時保存する仕組み)に偽の対応情報が注入されると、利用者が正しいURLを指定しても攻撃者のIPへつながってしまいます。これを特に「DNSキャッシュポイズニング」と呼びます。したがって正しい選択肢は イ です。
解法ステップ
- 問題文の重要語句を探す
- 「ドメイン名とIPアドレスの対応付けを管理するサーバ」
- 「対応付ける情報が書き換えられた」
- それが何を指すかを考える
- ドメイン名とIPの対応を管理するのはDNSサーバ(Domain Name System)
- 各選択肢の意味と問題文を照らし合わせる
- 書き換え=情報の改竄や偽情報の注入 → DNSのキャッシュに偽情報を入れる攻撃 = DNSキャッシュポイズニング
- 結論を出す
- DNSの応答やキャッシュが改ざんされたことを示す選択肢を選ぶ(イ)
選択肢別の誤答解説
- ア: DDoS攻撃(Distributed Denial of Service:分散型サービス不能攻撃)
- 大量のトラフィックでサービスを使えなくする攻撃です。サイトに繋がらない、応答が遅いといった影響は出ますが、正しいURLで偽サイトに接続されるように「対応情報を書き換える」性質はありません。
- イ: DNSキャッシュポイズニング(正解)
- DNSのキャッシュや応答に偽の対応情報を注入し、正しいドメイン名を正しくないIPアドレスに結び付けてしまう攻撃です。これにより利用者は気づかないまま偽装サイトに接続されます。
- ウ: ソーシャルエンジニアリング(人をだます手法)
- 人の不注意や信頼を突いて情報を引き出す方法です。メールや電話でパスワードを聞き出すなどが典型で、サーバの対応情報そのものを書き換える技術的攻撃とは性質が異なります。
- エ: ドライブバイダウンロード(Drive-by Download:利用者が気づかないうちにマルウェアをダウンロード/実行させる攻撃)
- 悪意あるウェブページを閲覧した際に脆弱性を突かれてマルウェアが勝手にインストールされる攻撃です。偽サイトに誘導されることはあり得ますが、問題文の「ドメイン名とIPの対応情報を書き換える」という点を直接表すものではありません。
よくある誤解
- DNSキャッシュポイズニングとDNSハイジャックを混同する
- DNSハイジャックは「ドメインの登録情報(WHOISやネームサーバ設定)を不正に変更する」など、より恒久的な乗っ取りも含みます。キャッシュポイズニングは一時的にDNSの答えを偽る攻撃です。
- 「DDoS=攻撃は全部破壊・改ざんする」と思い込む
- DDoSは主にサービスを使えなくする攻撃で、情報の改ざん(書き換え)を目的とするものではありません。
- 「HTTPS があれば安全」と過信する
- HTTPS(通信の暗号化とサーバ証明書の確認)は重要ですが、ユーザーが証明書の警告を無視した場合や、正規の証明書を持つ偽サイトに誘導された場合は防げないことがあります。
補足コラム
DNSキャッシュポイズニングは歴史的にも重大な問題でした。攻撃者はDNSサーバに対して偽の応答を返すことで、多数の利用者を同時に偽サイトへ誘導できます。対策としては次のようなものがあります。
- DNSSEC(DNS Security Extensions:DNSの応答に電子署名を付け、改ざんを検出する仕組み)を導入する
- DNSサーバのソフトウェアを最新にし、既知の脆弱性を修正する
- キャッシュの挙動(応答のランダム化やトランザクションIDの強化)を行う
- クライアント側でもOSやブラウザを最新に保つ。疑わしいサイトでは証明書情報を確認する習慣をつける
実務的には、組織のネットワーク管理者がDNSサーバのログやレコードの正しさを監視することが重要です。もし「正しいURLなのにいつも同じ偽サイトに行ってしまう」といった報告があれば、DNS周りの確認が優先です。
FAQ
Q1: DNSキャッシュポイズニングは利用者側で気づけますか?
A1: 気づきにくいです。URLは合っていても、正規サイトと同じ見た目にしてある偽サイトに誘導されることが多く、見た目だけでは判別できない場合があります。
A1: 気づきにくいです。URLは合っていても、正規サイトと同じ見た目にしてある偽サイトに誘導されることが多く、見た目だけでは判別できない場合があります。
Q2: HTTPS(鍵マーク)があれば安全ですか?
A2: HTTPSは通信を暗号化し、サーバ証明書で正当性を確認しますが、以下のケースで突破されることがあります。
A2: HTTPSは通信を暗号化し、サーバ証明書で正当性を確認しますが、以下のケースで突破されることがあります。
- 攻撃者が有効な証明書を取得している場合
- 利用者がブラウザの証明書警告を無視した場合
したがって、HTTPSは有効ですが万能ではありません。
Q3: 個人ユーザーができる予防は?
A3: OSやブラウザを最新に保つ、公衆Wi‑Fiでの重要な操作を避ける、怪しいリンクはクリックしない、DNSとして信頼できるプロバイダや公共のDNSを使う(例:認知された公開DNS)などが有効です。
A3: OSやブラウザを最新に保つ、公衆Wi‑Fiでの重要な操作を避ける、怪しいリンクはクリックしない、DNSとして信頼できるプロバイダや公共のDNSを使う(例:認知された公開DNS)などが有効です。
Q4: DNSSECはすべての問題を解決しますか?
A4: DNSSECは改ざん検出に有効ですが、すべての環境で導入済みとは限りません。導入と管理にコストがかかる点もあるため、他の対策と組み合わせることが推奨されます。
A4: DNSSECは改ざん検出に有効ですが、すべての環境で導入済みとは限りません。導入と管理にコストがかかる点もあるため、他の対策と組み合わせることが推奨されます。
関連キーワード: DNS、DNSキャッシュポイズニング、キャッシュ汚染、DNSSEC、DDoS、ソーシャルエンジニアリング、ドライブバイダウンロード、IPアドレス、ドメイン名

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

