DNSセキュリティコンプライアンスとは何ですか?
「DNSセキュリティコンプライアンス」は、PowerDMARCに標準搭載されている自動化された継続的監視機能です。この機能は、ダングリングCNAMEの追跡、ネームサーバーの稼働状況、証明書のライフサイクル、登録情報の整合性、ブランドなりすましなど、複数のリアルタイムセキュリティチェックを通じてドメインを評価し、毎日のセキュリティスコアと段階的なトラブルシューティングのガイダンスを提供します。
DNSセキュリティがビジネスにとってなぜ重要なのか
SSL証明書やドメイン登録の有効期限が切れると、一般に公開されているサービスは即座に利用できなくなります。
ダングリングCNAMEレコードがあると、攻撃者は、URLにあなたの名前が含まれた状態で、あなたの信頼されているサブドメインから悪意のあるコンテンツを配信することが可能になります。
攻撃者が、スピアフィッシング攻撃を実行する前に、類似ドメインを登録したり、メールサーバーを稼働させたりすることを防ぎます。
SOC 2、ISO 27001、およびPCI DSSの審査で対象となる、DNSSEC、CAAポリシー、移管ロック、および証明書管理状況に関する証拠を、即座にエクスポート可能な形式で取得できます。
まずは重要なことから解決する
ほとんどのチームは、自社のDNSのどこかに問題があることをすでに認識しています。難しいのは、何を最初に修正すべきかという点ですが、まさにその疑問に「DNSセキュリティモニタリング」が答えを提供します。
チェックで不合格となった項目はすべて重大度順にランク付けされ、解決するための手順が段階的に示されます。これにより、チームは単なる一覧を当て推量で確認するのではなく、リスクが最も高い問題から優先的に対処することができます。
アラートは実際のリスクに基づいて優先順位が付けられるため、チームには重要な情報のみが届きます。確認済みかつ承認済みの項目は、ワンクリックで無視することができ、いつでも元に戻すことも可能です。これにより、スコアが正確に保たれます。
レコードの変更はすべて、変更前後の値とともに継続的に記録されるため、不正なものや予期せぬものは、次回の監査の際ではなく、即座に明らかになります。
米国国立標準技術研究所(NIST)が策定したDNSインフラセキュリティのフレームワークに準拠してください。NIST SP 800-81r3『セキュアDNS導入ガイド』では、DNSコンポーネントを保護するための詳細な推奨事項が示されており、「DNS Security Compliance」は、このガイドラインで求められている継続的な監視機能を提供します。
NIST SP 800-81r3「DNSセキュリティガイドライン」に準拠する
米国国立標準技術研究所(NIST)が策定したDNSインフラストラクチャのセキュリティに関するフレームワークに準拠し、その状態を維持します。NIST SP 800-81r3『セキュアDNS導入ガイド』には、DNSコンポーネントを保護するための詳細な推奨事項が記載されており、当社の「DNSセキュリティコンプライアンス」機能は、これらのガイドラインを満たすために必要な継続的な監視機能を提供します。
NIST準拠マッピング
| NISTセクション | NISTの勧告 | PowerDMARCのDNSセキュリティコンプライアンスがどのように役立つか |
|---|---|---|
| 3.6.1 | ダングリングCNAMEの悪用 | DNSヘルスチェックは、サブドメイン乗っ取りの標的となり得る未接続のCNAMEレコードを自動的に特定し、警告を表示します。 |
| 3.6.2 | Lame デリゲーションの悪用 | DNSヘルスチェックは、ネームサーバーの可用性と委任の整合性を監視し、ハイジャックを防止します。 |
| 3.6.3 | 類似ドメインの悪用 | 「類似ドメイン監視」機能は、フィッシングに悪用されるなりすましドメインを特定し、アラートを発信します。 |
| 3.1 | ゾーン転送による脅威 | DNSレコード監視機能は、不正なレコードの変更を検知し、AXFRゾーン転送による情報漏洩が発生した際にアラートを発します。 |
| 2.2.3 | DNSの適切な管理とベストプラクティス | 「統合証明書有効期限カレンダー」では、今後期限を迎えるすべてのSSL/TLSおよびドメイン登録の更新情報を1つの画面で確認できます。 |
| 3.8 | DNSSEC署名に関する考慮事項 | 自動化されたDNSSECヘルスチェックにより、DNSSECの信頼チェーンの整合性が継続的に検証されます。 |
ドメインごとに1つのDNSヘルスチェックスコア
リアルタイムのチェックに基づいて、0~100の明確なセキュリティスコアとA~Fの評価を取得できます。毎日の自動スキャンによりスコアは常に最新の状態に保たれ、組み込みの「セキュリティスコアの推移」機能を使えば、改善状況の追跡や、時間の経過に伴う設定の変更を把握することができます。
DNSセキュリティ監視の対象範囲
| カテゴリー | 取材範囲 |
|---|---|
| DNSセキュリティの健全性チェック | ネームサーバーの可用性、DNSSEC、CAAレコード、耐障害性、パフォーマンス、SOA設定、ダングリングCNAME |
| SSL証明書の監視 | 有効期限切れ、ホスト名の不一致、脆弱な鍵、非推奨のTLS、証明書チェーンの検証、自己署名証明書 |
| ドメイン登録の監視 | ドメインの有効期限、レジストラ/登録者の変更、移管ロック、EPPステータス |
| 類似ドメインの監視 | 新規登録、アクティブなMX検出、脅威スコアリング、インフラストラクチャの変更 |
| DNSレコードの監視 | レコードの変更検出、ネームサーバーの同期、AXFRの公開 |
| セキュリティ等級 | トレンド追跡機能付きA~Fの総合スコア |
ドメインセキュリティ監視機能
修正の指針付きで「不合格」と判定されたチェック
チェックで不合格となった項目はすべて、重大度順に優先順位付けされ、段階的な是正手順のガイダンスと、関連するナレッジベース記事へのワンクリックでアクセスできる直接リンクが提供されます。
MXアラート機能を用いた類似ドメインの検出
貴社のブランドを標的とした、新たに登録されたタイポスクワッティングドメインを特定し、なりすましドメインがフィッシング目的でアクティブなMXレコードを設定した際に、即座にアラートを送信します。
SSL証明書の有効期限監視カレンダー
今後90日間に期限切れを迎えるSSL/TLS証明書およびドメイン登録情報を、緊急度に応じて色分けした1つのカレンダーにまとめて表示します。
その他の主要機能
セキュリティスコアと評価
46件のリアルタイムチェックに基づき、0~100の連続スコアとA~Fの評価が毎日更新されます。
リアルタイムDNSイベントフィード
レコードの変更、AXFRリーク、ネームサーバーの変更を、変更前後の値とともに時系列で記録した監査ログ。
チェックを無視して復元する
認識された誤検知をワンクリックで抑制し、スコアを自動的に再計算しながら、完全に元に戻せる状態を維持します。
カテゴリおよび深刻度別のイベント
イベントカテゴリ別のインタラクティブなドーナツグラフと、深刻度レベル別の週次積み上げ棒グラフを組み合わせたもの。
アナライザーレポートのエクスポート
経営陣への報告やコンプライアンス監査向けに、オンデマンドで作成可能なブランド化されたPDF要約およびフラットなCSV形式のエクスポート機能。
CSV形式でのイベントエクスポート
フィルタリング済みのDNSイベントログをすべて利用でき、データの完全なエクスポートやインシデント対応ワークフローに活用できます。
DNSセキュリティコンプライアンスの仕組み
設定
4ステップのウィザードでドメインを追加し、34種類以上のイベントタイプから選択し、通知グループを設定します。
モニター
毎日の自動スキャンにより、スコア、チェックの不合格状況、有効期限、および類似サイトの追跡情報が更新されます。
レビュー
「概要」ダッシュボードで優先度の高い修正事項を確認し、段階的な修正手順に従ってください。
トラック
「セキュリティスコアの推移」およびイベント発生前後のフィードを活用して、設定の履歴を追跡します。
レポート
オンデマンドでAnalyzerの評価を実行し、共有可能なPDFまたはCSV形式のレポートをエクスポートします。
単なるDNS監視ツールを超えた機能
DNSの正常性、証明書、登録状況のチェック結果を1つのスコアに集約
チェックに不合格となった場合の実用的な修正ガイダンス — 単なるアラートではなく、明確な対処法
既知の誤検知についてはワークフローを無視する - これにより、スコアが実際のリスクを正確に反映するようになる
SSL証明書とドメイン登録を統合した統一有効期限カレンダー
MXレコードの有効化通知機能による類似ドメインの検出
DNSの変更ごとに、変更前の値と変更後の値を記載した詳細情報
プラットフォームへのアクセス権を付与することなく、PDF/CSV形式のレポートを共有可能
PowerDMARCとのネイティブ連携 - 別途ツールやログインは不要
DNSセキュリティ監視に関するよくある質問
今すぐDNSの攻撃対象領域全体を保護しましょう
DNSの健全性、無効なDNSレコード、証明書の有効期限、ドメイン登録状況、およびブランドなりすましを、1つの統合スコアで追跡します。