情報処理安全確保支援士 2016年 春期 午前2 問02
問題文
次の攻撃において、攻撃者がサービス不能にしようとしている標的はどれか。
〔攻撃〕
(1) A社ドメイン配下のサブドメイン名をランダムに多数生成する。
(2) (1)で生成したサブドメイン名に関する大量の問合せを、多数の第三者のDNSキャッシュサーバに分散して送信する。
(3) (2)で送信する問合せの送信元IPアドレスは問合せごとにランダムに設定して詐称する。
選択肢
ア:A社ドメインの権威DNSサーバ(正解)
イ:A社内の利用者PC
ウ:攻撃者が詐称した送信元IPアドレスに該当する利用者PC
エ:第三者のDNSキャッシュサーバ
🔒 解説は解答すると表示されます
ランダムサブドメイン攻撃【午前2解説】
正解の理由
本攻撃は多数のキャッシュDNSサーバに対して「ランダムなサブドメイン名」を含む問合せをばらまくことで、各キャッシュがキャッシュミスを起こしてA社の権威DNSへ再帰問合せを大量に発生させる手口です。よって攻撃の最終的な負荷先(サービス不能にさせようとしている標的)は、A社の権威DNSサーバ、すなわちアです。
ポイントは次のとおりです。
- ランダム名はキャッシュに存在しないためヒットせず、キャッシュサーバは権威DNSに再帰問い合わせを行う。
- 問合せの送信元IPをランダムに詐称しているのは追跡や対策を困難にする目的であり、この詐称自体が「被害者への応答を直接送りつける」ことを主目的にしたものではない(したがって典型的なリフレクション攻撃とは異なる)。
- 結果として権威DNSに高負荷が集中し、サービス不能(DoS)を引き起こす。
以上から正解はア(A社ドメインの権威DNSサーバ)となります。
解法ステップ
- 「何が(誰が)負荷を受けるか」を問いに置き換える(問合せの最終送達先を考える)。
- ランダムなサブドメインがキャッシュに存在するかを判断する(存在しない→キャッシュミス)。
- キャッシュミス時の挙動を理解する(キャッシュサーバは権威DNSへ再帰問い合わせする)。
- 送信元IP詐称の目的を検討する(追跡困難化や応答の分散化であり、被害者特定のための一意な詐称ではない)。
- 以上から「最も負荷がかかるのは権威DNS」と結論付ける。
選択肢別の誤答解説
- ア: 正解。ランダム名によりキャッシュヒットが起きないため、権威DNSに大量の再帰問合せが集まる。
- イ: A社内の利用者PC
誤り。利用者PCは問合せの最終受信先にはならない。攻撃はDNS問合せ連鎖により権威側へ負荷をかけるもので、特定の社内PCを直接狙う手法ではない。 - ウ: 攻撃者が詐称した送信元IPアドレスに該当する利用者PC
誤り。送信元IPを詐称しているため、そのIPが存在する端末が結果的に大量の応答を受ける可能性は理論上あるが、本攻撃の意図は権威DNS側を枯渇させることであり、詐称先が一貫して被害を受ける設計になっていない(詐称先はランダムで追跡困難化が目的)。また多くのケースで詐称先は到達不能で応答が戻らないこともある。 - エ: 第三者のDNSキャッシュサーバ
誤り(部分的に影響はあり得る)。キャッシュサーバも多数の問合せ処理と外向き再帰を行うため負荷は受けるが、攻撃の狙いは「キャッシュを使わせて権威へ問合せをさせる」ことにより権威DNSにトラフィックを集中させる点にある。従って主要な標的は権威DNSであり、選択肢エは主目的とは言えない。
よくある誤解
- 「送信元IPを詐称している=リフレクション攻撃」
リフレクション(および増幅)攻撃は攻撃者が被害者のIPを詐称して応答を被害者に大量に送らせる手法で、応答サイズが大きくなるほど増幅効果がある。本問の送信元詐称はランダムで追跡困難化が主目的であり、典型的な反射増幅とは異なる。 - 「キャッシュサーバが主被害者になる」
キャッシュサーバも負荷を受けるが、ランダム名による再帰が権威DNSへ大量に発生することが攻撃の核心で、権威DNSが主標的である点を押さえる必要がある。 - 「TTLで防げる」
ランダムサブドメインは毎回新しい名前なのでTTLは意味を持たない(キャッシュが存在しないため)。
補足コラム
このタイプの攻撃は「ランダムサブドメイン攻撃」または俗に「DNS Water Torture」と呼ばれます。対策としては複数の層での防御が有効です。
- インフラ側(権威DNS): Anycast、オートスケール、応答レート制限(RRL: Response Rate Limiting)、一時的なフィルタリングやブラックホール処理。
- リゾルバ側: QNAME最小化(RFC 7816)で不要な情報の照会を減らす、再帰問い合わせのレート制限や不審な発信元の遮断。
- ネットワーク運用: BCP38(逆方向フィルタリング)などで送信元IP詐称を抑止し、オープンリゾルバの管理・閉鎖を徹底する。
- 検知面: 権威DNSで短時間に大量のNXDOMAINや一意なサブドメインへの問合せ増加を閾値で検知する。ログから問合せ名の多様性(高いエントロピー)が見えると警戒信号。
FAQ
Q. 送信元IPを被害者に詐称すればリフレクション攻撃になるのですか?
A. はい。被害者IPを詐称するとオープンリゾルバが被害者へ応答を送るため、その方式はリフレクション/増幅攻撃になり得ます。本問では詐称先がランダムなため目的が異なります。
A. はい。被害者IPを詐称するとオープンリゾルバが被害者へ応答を送るため、その方式はリフレクション/増幅攻撃になり得ます。本問では詐称先がランダムなため目的が異なります。
Q. QNAME最小化はこの攻撃を防げますか?
A. QNAME最小化は権威に送る情報量を減らすためプライバシー向上や不要な問合せの軽減に有効ですが、攻撃者が完全に新しいサブドメインを次々生成する場合は権威への再帰問合せの発生自体を止めることは難しく、補助的な対策に留まります。
A. QNAME最小化は権威に送る情報量を減らすためプライバシー向上や不要な問合せの軽減に有効ですが、攻撃者が完全に新しいサブドメインを次々生成する場合は権威への再帰問合せの発生自体を止めることは難しく、補助的な対策に留まります。
Q. どうやって運用者は早期に検知できますか?
A. 短時間に大量の一意な問合せ(高いQNAME多様性)、NXDOMAIN率の急増、特定のゾーンへの集中を監視し、閾値超過でアラートを出すのが効果的です。
A. 短時間に大量の一意な問合せ(高いQNAME多様性)、NXDOMAIN率の急増、特定のゾーンへの集中を監視し、閾値超過でアラートを出すのが効果的です。
関連キーワード: DNS、権威DNS、キャッシュリゾルバ、ランダムサブドメイン攻撃、DNS Water Torture、送信元IP詐称、BCP38、RRL、QNAME最小化

\ せっかくなら /
情報処理安全確保支援士を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

