メインコンテンツへスキップ
見出し画像

【登録セキスペ】平成25年春午後1問2の解説(情報処理安全確保支援士試験)

    このNoteでは「セキスペ平成25年春午後1問2」の解説をします。

    模範解答に至る道は勿論。粘り方・別解・部分点の範囲・今後の試験に備えた補強など、専門学校で授業しきれなかった部分も全て詰め込んでます。


    解答文は難しそうに見えますが、Iパス/FEの基礎からSCの基礎までが出ている問題でした。基礎力を試すには、悪くない問題です。

    画像

    若干ネットワークが特殊で、設問2(1)の証拠が不明瞭。問題文にわざわざ書いてある記述と類似問題から、推測したので是非読んで頂けると嬉しいです。


    私はSCPMIIを97点で独学合格し、IT専門学校で授業しています。このNoteには、授業で教えていること以上の情報を詰め込みました。

    画像
    >私の3ヶ月学習記録Noteより

    一所懸命に作ったので、信頼して下さったら嬉しいです。

    それでは始めましょう!


    >午前2対策Noteのリスト


    設問1(1)a | DNSはTCPでもUDPでも

    正答は「UDP」

    正解して下さい。

    空欄a後に「TCPと比べて」とあるので、勘でもUDPと答えられます。

    良い機会なので、DNSはTCPもUDPも使えるプロトコルなのも知っておいてください。>ネスペ令和4年春午後1問3設問1(4) の解説Note



    設問1(1)b | ~ハンドシェイクと云えば

    模範解答は「3way」ハンドシェイク。(3ウェイもOK)

    TCPが行う【b】ハンドシェイクなので、3wayハンドシェイク。スリーウェイや3ウェイでも正解にしてくれるでしょう。

    画像

    SYN・SYN+ACK・ACKはFEレベル。「通信していい?」「通信ね。分かった。」「分かった。送るね」と3回連絡して接続しているので、3WAYハンドシェイク。WAYは方法や回数、ハンドシェイクは握手。

    セキスペなので、SYN Flood攻撃も知っておきます。>SYN FloodのNote

    画像



    設問1(1)c | DNSSECとDoT

    正答は「DNSSEC」

    必ず正解してください。FE/AP/SC午前2レベルなので。

    空欄c前の「ディジタル署名」、後の「DNSセキュリティ」から判断します。


    DNSSECは、DNSサーバが問合せされた時の返信(応答)に使われます。デジタル署名を使って「本物のDNSサーバが送りましたよ」と本人正当性を確認(検証)できます。1つポイント。DNSSECには、暗号機能はありません。>DNSSECの解説Note

    また暗号化するプロトコルはDNS over TLS (DoT)。>令和3年春午後1問2の解説Note



    設問1(2) | DNS対策と云えば

    模範解答は「問合せPTの送信元ポート番号をランダムに変えること」

    正解して下さい。DNSでポート番号での対策といえば、送信元ポートのランダム化です。出題実績あり。>平成28年春午後1問2設問3(1)dの解説Note

    DNSキャッシュポイズニング攻撃は、DNSサーバが問合せをした時に、公式の返答よりも先に偽の返答を届け、嘘を教え込む攻撃。



    補強 | DNSサーバへの攻撃

    ※平成28年春午後1問2の解説Noteに詳しく書いてます。

    DNS絡みの攻撃と対策をまとめてみます。 >セキスペに出た攻撃特集Note(DNS)

    • XSS:エスケープ処理

    • ゾーン転送要求の悪用:ゾーン転送元の制限

    • DNSキャッシュポイズニング:送信元ポートのランダム化・DNSSEC

    • DNSamp:オープンリゾルバにしない

    • DNS水責め攻撃(ランダムサブドメイン攻撃)

    • 名前連作攻撃

    • ARPキャッシュポイズニング


    他にも、仕組みをたくさん覚えねばなりません。

    外部/内部DNSサーバに分けると良い。権威サーバ(コンテンツサーバ)とキャッシュサーバ(リゾルバ)。>12種のサーバ配置Note

    DNSレコードの種類と具体的な記述。特にSPFレコード。>DNSレコードの特集Note

    DNSはネットワーク通信の基盤技術。問題ではメールやプロキシとも絡みます。一気に学ぶのは大変なので、出てきた都度広めに復習していくと良いです。



    設問1(3) | 「名前解決」「再帰的問合せ」で書けるようになる

    模範解答は「送信元が外部メールサーバの場合、再帰的な名前解決を許可する必要があるから」

    今後のために「名前解決」「再帰的問合せ」を使った作文ができるようになっておく。セキスペでもネスペでも解答に使うので。


    メールサーバは送信依頼のメールの宛先メールアドレスを見ます。相手メールサーバのIPアドレスを知らねば、メールを送れません。

    ドメイン名, URL, FQDNに対応するIPアドレスを調べることを「名前解決」と云います。

    メールサーバは自社DNSサーバに、「このドメイン(@後)のメールサーバのIPアドレスを教えて」と依頼。よって、C-DNSサーバは外部メールサーバからの問合せを受ける設定にします。図2(1)は通る理由。


    なお、名前解決依頼を受けた自社DNSの動き。インターネットのDNSルートサーバから問合せ始めて、やがて相手DNSサーバに到達。相手DNSサーバのMXレコードから、相手メールサーバのIPアドレスを知って、自社メールサーバに教えます。

    DNSルートサーバに始まり、各管轄DNSサーバ(jpやcoなど)への問合せを繰り返して名前解決するため、再帰的。「再帰的問い合わせ(再帰的クエリ)」は用語として覚えておきます。


    模範解答は理解できましたね。「送信元が外部メールサーバの場合、再帰的な名前解決を許可する必要があるから」。

    次節では模範解答がなぜこんな書き方をしたかを解説します。うまいですよこの解答。



    補強 | 模範解答のうまさ 3つの別解

    模範解答は上手いです。メールの送信に限定していません。

    「送信元が外部メールサーバの場合、再帰的な名前解決を許可する必要があるから」。送信とも受信とも書いてないですね。


    メールを送信するために、相手DNSサーバを探す再帰的問合せをするのは前節の通り。

    さて、表1にて外部メールサーバにはSPF機能あり。

    受信メールのSPF検証のために、送信元メールサーバを管轄する相手DNSサーバへ、SPFレコードの問い合せをします。相手DNSサーバを探すので再帰的問合せ。

    模範解答の書き方は、外部メールサーバがメール送信する時の名前解決、受信メールのSPF検証するための名前解決、両方を含めていると解釈できます。うまいなぁ。


    3つの別解を提案します。

     
     
    大学・専門学校の先生の解説Note。 学生時代にITパスポート試験・基本情報技術者試験・応用情報技術者試験を独学で高得点合格。情報処理安全確保支援士試験(セキスペ)・データベーススペシャリスト試験・ネットワークスペシャリスト試験・G検定なども取得。 2027年にPD-S受験予定。