サイトアイコン やさしいネットワークとセキュリティ

【情報処理安全確保支援士試験 令和6年度 春期 午前2 問15】DNS CAA(Certification Authority Authorization)レコード

情報処理安全確保支援士試験 令和6年度 春期 午前2 問15

【出典:情報処理安全確保支援士試験 令和6年度 春期 午前2(一部、加工あり)】

 DNSにおいてDNS CAA(Certification Authority Authorization)レコードを設定することによるセキュリティ上の効果はどれか。

ア WebサイトにアクセスしたときのWebブラウザに鍵マークが表示されていれば当該サイトが安全であることを、利用者が確認できる。
イ Webサイトにアクセスする際のURLを短縮することによって、利用者のURLの誤入力を防ぐ。
ウ 電子メールを受信するサーバでスパムメールと誤検知されないようにする。
エ 不正なサーバ証明書の発行を防ぐ。

今回は、Webサイトのセキュリティを強化する上で非常に重要な「DNS CAA(Certification Authority Authorization)レコード」について、分かりやすく解説していきます。皆さんの学習の一助となれば幸いです。


DNS CAA(Certification Authority Authorization)レコードとは?

DNS CAA(Certification Authority Authorization)レコードは、ドメイン名所有者が、自身のドメイン名に対してSSL/TLSサーバ証明書を発行することを許可する認証局(CA: Certificate Authority)をDNS上で指定するための仕組みです。これにより、意図しない認証局による証明書の発行を防ぎ、セキュリティを向上させることができます。

平たく言うと、「このドメインの証明書は、信頼できるこの認証局だけが発行していいよ!」というお墨付きをDNSに登録するようなものです。

なぜ必要なのか?(背景・経緯)

SSL/TLSサーバ証明書は、Webサイトの運営者が「このサイトは本物ですよ」と証明するために不可欠なものです。しかし、過去には正規のドメイン所有者ではない第三者による不正な証明書発行が問題となるケースがありました。もし攻撃者が不正に証明書を発行できてしまうと、フィッシングサイトなどで正規のサイトになりすまし、ユーザーを騙すことが可能になってしまいます。

このような問題を解決するために、RFC 6844でCAAレコードが2013年に標準化され、その後RFC 8659で更新されました。特に2017年9月からは、CA/Browser Forum(認証局とブラウザベンダーの業界団体)の規定により、公開されているドメインに対して証明書を発行するすべての認証局は、証明書発行前に当該ドメインのCAAレコードを確認することが義務付けられました。これにより、CAAレコードはSSL/TLS証明書発行における重要なセキュリティ対策の一つとなっています。

CAAレコードの事例

CAAレコードは、通常以下のような形式でDNSに登録されます。

example.com. IN CAA 0 issue "letsencrypt.org"

この例では、「example.com」というドメインに対しては、「Let’s Encrypt」という認証局のみが証明書を発行できる、と指定しています。

他にも、以下のような使い方が可能です。

導入における課題

CAAレコードの導入にはいくつかの課題も存在します。

対策と運用

これらの課題に対する対策としては、以下の点が挙げられます。

今後の動向

CAAレコードは、Webサイトのセキュリティを強化するための重要なツールとして今後も活用されていくでしょう。

最近の動向としては、CAAレコードのタグとしてcontactemailやcontactphoneのような新しいタグのサポートがDNSプロバイダーで進んでいます。これにより、認証局がドメインの所有者確認を行う際に、指定された連絡先を使用してスムーズかつ安全にプロセスを進めることができるようになり、証明書の発行プロセス全体のセキュリティと効率がさらに向上すると期待されます。

また、DNSSECのようなDNS自体のセキュリティ強化も進んでおり、CAAレコードと組み合わせることで、より強固なドメイン管理が可能になります。


問題解説

それでは、先ほどの記事の内容を踏まえて、以下の問題を解説します。

問題: DNSにおいてDNS CAA(Certification Authority Authorization)レコードを設定することによるセキュリティ上の効果はどれか。

ア WebサイトにアクセスしたときのWebブラウザに鍵マークが表示されていれば当該サイトが安全であることを、利用者が確認できる。
イ Webサイトにアクセスする際のURLを短縮することによって、利用者のURLの誤入力を防ぐ。
ウ 電子メールを受信するサーバでスパムメールと誤検知されないようにする。
エ 不正なサーバ証明書の発行を防ぐ。

選択肢の解説

まとめ

DNS CAAレコードは、ドメインに対するSSL/TLS証明書の発行を厳しく管理するための強力なツールです。正しく設定・運用することで、不正な証明書発行のリスクを大幅に減らし、Webサイトの信頼性とセキュリティを向上させることができます。

情報処理安全確保支援士やネットワークスペシャリストを目指す皆さんにとって、このような最新のセキュリティ技術は常にキャッチアップしておくべき重要な知識です。今後もセキュリティに関する情報発信をしていきますので、ぜひ参考にしてくださいね!

モバイルバージョンを終了