
【登録セキスペ】平成25年春午後1問2の解説(情報処理安全確保支援士試験)
このNoteでは「セキスペ平成25年春午後1問2」の解説をします。
模範解答に至る道は勿論。粘り方・別解・部分点の範囲・今後の試験に備えた補強など、専門学校で授業しきれなかった部分も全て詰め込んでます。
解答文は難しそうに見えますが、Iパス/FEの基礎からSCの基礎までが出ている問題でした。基礎力を試すには、悪くない問題です。

若干ネットワークが特殊で、設問2(1)の証拠が不明瞭。問題文にわざわざ書いてある記述と類似問題から、推測したので是非読んで頂けると嬉しいです。
私はSCPMIIを97点で独学合格し、IT専門学校で授業しています。このNoteには、授業で教えていること以上の情報を詰め込みました。

一所懸命に作ったので、信頼して下さったら嬉しいです。
それでは始めましょう!
設問1(1)a | DNSはTCPでもUDPでも
正答は「UDP」
正解して下さい。
空欄a後に「TCPと比べて」とあるので、勘でもUDPと答えられます。
良い機会なので、DNSはTCPもUDPも使えるプロトコルなのも知っておいてください。>ネスペ令和4年春午後1問3設問1(4) の解説Note
設問1(1)b | ~ハンドシェイクと云えば
模範解答は「3way」ハンドシェイク。(3ウェイもOK)
TCPが行う【b】ハンドシェイクなので、3wayハンドシェイク。スリーウェイや3ウェイでも正解にしてくれるでしょう。

SYN・SYN+ACK・ACKはFEレベル。「通信していい?」「通信ね。分かった。」「分かった。送るね」と3回連絡して接続しているので、3WAYハンドシェイク。WAYは方法や回数、ハンドシェイクは握手。
セキスペなので、SYN Flood攻撃も知っておきます。>SYN FloodのNote

設問1(1)c | DNSSECとDoT
正答は「DNSSEC」
必ず正解してください。FE/AP/SC午前2レベルなので。
空欄c前の「ディジタル署名」、後の「DNSセキュリティ」から判断します。
DNSSECは、DNSサーバが問合せされた時の返信(応答)に使われます。デジタル署名を使って「本物のDNSサーバが送りましたよ」と本人正当性を確認(検証)できます。1つポイント。DNSSECには、暗号機能はありません。>DNSSECの解説Note
また暗号化するプロトコルはDNS over TLS (DoT)。>令和3年春午後1問2の解説Note
設問1(2) | DNS対策と云えば
模範解答は「問合せPTの送信元ポート番号をランダムに変えること」
正解して下さい。DNSでポート番号での対策といえば、送信元ポートのランダム化です。出題実績あり。>平成28年春午後1問2設問3(1)dの解説Note
DNSキャッシュポイズニング攻撃は、DNSサーバが問合せをした時に、公式の返答よりも先に偽の返答を届け、嘘を教え込む攻撃。
補強 | DNSサーバへの攻撃
※平成28年春午後1問2の解説Noteに詳しく書いてます。
DNS絡みの攻撃と対策をまとめてみます。 >セキスペに出た攻撃特集Note(DNS)
XSS:エスケープ処理
ゾーン転送要求の悪用:ゾーン転送元の制限
DNSキャッシュポイズニング:送信元ポートのランダム化・DNSSEC
DNSamp:オープンリゾルバにしない
DNS水責め攻撃(ランダムサブドメイン攻撃)
名前連作攻撃
ARPキャッシュポイズニング
他にも、仕組みをたくさん覚えねばなりません。
外部/内部DNSサーバに分けると良い。権威サーバ(コンテンツサーバ)とキャッシュサーバ(リゾルバ)。>12種のサーバ配置Note
DNSレコードの種類と具体的な記述。特にSPFレコード。>DNSレコードの特集Note
DNSはネットワーク通信の基盤技術。問題ではメールやプロキシとも絡みます。一気に学ぶのは大変なので、出てきた都度広めに復習していくと良いです。
設問1(3) | 「名前解決」「再帰的問合せ」で書けるようになる
模範解答は「送信元が外部メールサーバの場合、再帰的な名前解決を許可する必要があるから」
今後のために「名前解決」「再帰的問合せ」を使った作文ができるようになっておく。セキスペでもネスペでも解答に使うので。
メールサーバは送信依頼のメールの宛先メールアドレスを見ます。相手メールサーバのIPアドレスを知らねば、メールを送れません。
ドメイン名, URL, FQDNに対応するIPアドレスを調べることを「名前解決」と云います。
メールサーバは自社DNSサーバに、「このドメイン(@後)のメールサーバのIPアドレスを教えて」と依頼。よって、C-DNSサーバは外部メールサーバからの問合せを受ける設定にします。図2(1)は通る理由。
なお、名前解決依頼を受けた自社DNSの動き。インターネットのDNSルートサーバから問合せ始めて、やがて相手DNSサーバに到達。相手DNSサーバのMXレコードから、相手メールサーバのIPアドレスを知って、自社メールサーバに教えます。
DNSルートサーバに始まり、各管轄DNSサーバ(jpやcoなど)への問合せを繰り返して名前解決するため、再帰的。「再帰的問い合わせ(再帰的クエリ)」は用語として覚えておきます。
模範解答は理解できましたね。「送信元が外部メールサーバの場合、再帰的な名前解決を許可する必要があるから」。
次節では模範解答がなぜこんな書き方をしたかを解説します。うまいですよこの解答。
補強 | 模範解答のうまさ 3つの別解
模範解答は上手いです。メールの送信に限定していません。
「送信元が外部メールサーバの場合、再帰的な名前解決を許可する必要があるから」。送信とも受信とも書いてないですね。
メールを送信するために、相手DNSサーバを探す再帰的問合せをするのは前節の通り。
さて、表1にて外部メールサーバにはSPF機能あり。
受信メールのSPF検証のために、送信元メールサーバを管轄する相手DNSサーバへ、SPFレコードの問い合せをします。相手DNSサーバを探すので再帰的問合せ。
模範解答の書き方は、外部メールサーバがメール送信する時の名前解決、受信メールのSPF検証するための名前解決、両方を含めていると解釈できます。うまいなぁ。
3つの別解を提案します。