各種のセキュリティ懸念に対処する
DNSのセキュリティ問題を自社で解決する方法
DNSは、インターネットの利用には不可欠のサービスだ。このDNSのセキュリティ関連の問題を削減/除去する手段と方法を簡単に紹介する。
DNSセキュリティの問題を減らし、安全性を高めるために企業が利用できる手段はたくさんある。中でもDNSSEC(DNS Security Extensions)は不可欠なサービスだ。DNSSECは、DNS応答の改ざんを検出してクライアントが誤った宛先にルーティングされるのを防ぐ優れた手段だ。
DNSのセキュリティを適切に確保するには、セキュリティの追加対策が必要になる。米国立標準技術研究所(NIST)のSpecial Publication(SP)800-81-2『セキュアなドメインネームシステム(DNS)の導入ガイド』には、こうした追加対策が記載されている。SP 800-81-2では、3種類のセキュリティの懸念を特定している。1つはDNSのホスティング環境。もう1つはDNSのトランザクション自体。そして、DNSとDNSSEC導入のセキュリティ管理だ。本稿では、各種のセキュリティの懸念を詳しく取り上げ、その懸念に対処する方法を紹介する。
ホスティング環境でのDNSセキュリティの問題
DNSのホスティング環境にはDNSサーバのコンポーネントが全て含まれる。こうしたコンポーネントは、サーバのOSやアプリケーションから、それらが保存、アクセス、操作するDNSデータまで多岐にわたる。通常、ホスティング環境のセキュリティを確保するのはそれほど難しくない。例えば、OSとアプリケーションのセキュリティ強化、承認済みのユーザーに必要なアクティビティーのみを許可するアクセス制御の構成、環境の適切な保守(パッチ管理、再構成、監視、監査など)などがある。
DNSデータは、DNSサーバのゾーンファイルに格納される。このゾーンファイルの完全性を確保することが極めて重要になる。NIST SP 800-81-2では、ゾーンファイルの完全性チェッカーというツールの使用を推奨している。このツールをゾーンファイルで頻繁に実行し、異常値を含むレコードがファイルに含まれていないことを確認する。このツールは、さまざまなレコードフィールドの許容値と非許容値で構成されている必要がある。これらの値は企業ごとに異なる可能性がある。
トランザクションに関するDNSセキュリティの問題
DNSトランザクションには、DNSクエリ、DNS応答、数種類のレコード管理操作などがある。DNSSECはDNSクエリとDNS応答の完全性を確保するための主要メカニズムになる。ただし、DNSSECはこれ以外の種類のDNSトランザクションは保護しない。
保護が必要なトランザクションの種類の1つが、ゾーン転送だ。ゾーン転送は、DNSゾーンファイルのコンテンツを別のサーバに複製するときに行われる。ゾーン転送は、承認を受けたユーザーだけが開始できるように制限する必要がある。NIST SP 800-81-2では、トランザクション署名、公開鍵暗号、ネットワークレイヤーのセキュリティ(VPNなど)を使用して制限を課す複数の方法を詳しく説明している。
懸念されるもう1つのトランザクションの種類が、動的更新だ。動的更新では、DNSクライアントがゾーンファイルに加える変更をDNSサーバに通知する。ゾーン転送と同様、動的更新も承認を受けたユーザーしか行えないようにする必要がある。動的更新は、トランザクション署名、公開鍵暗号、VPNなどを使用してリスクを軽減できる。
セキュリティ管理
セキュリティ管理も、DNSセキュリティの問題を減らすために利用できる。セキュリティ管理では、DNSで使用する暗号化アルゴリズムと、暗号鍵をDNSに使用する方法など、DNSのライフサイクル全体を管理する。NIST SP 800-81-2に記載されているセキュリティ管理についての提案の大多数が、DNSSECの鍵管理に関係している。企業はDNSSECを導入する前にしっかりとした鍵管理ポリシーとプロセスを策定し、鍵管理のニーズに備える必要がある。
例えば、サーバに関連したDNSセキュリティの問題のインシデントが発生した場合、企業は即座に鍵のロールオーバーを実施しなければならない可能性がある。ロールオーバーを迅速かつ適切に実施しないと、攻撃者がその状況を悪用できる状態になり、DNSの運用が中断されて企業のITリソースが一時的に利用できなくなる恐れがある。企業はDNSセキュリティの最悪の問題を想定した計画を立て、問題が発生したら即座に対処できるようにしておくべきだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
市場調査・トレンド
想像以上に多い? 調査で見えた「ワークフロー」が従業員満足度に与える影響 -
製品資料
なぜワークフローシステムのポテンシャルは眠ったままなのか? -
製品資料
大手銀行もPPAP廃止へ いま金融企業が知っておきたいPPAPの問題点と代替手段 -
市場調査・トレンド
なぜ海外事業は失敗するのか? 元味の素常務が語る、ASEAN事業成功の原理原則 -
製品資料
AIを使った情報収集では不十分? 新規事業開発を計画通りに進めるためのコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
2
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
3
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
4
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
5
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
6
【専門家に聞く】シャドーAIや過剰共有のリスクを防ぎ、安全に生成AIを活用するポイントとは?
-
7
オフコンから脱却 アイリスオーヤマが帳票開発者を4倍に増やしたレガシー刷新
-
8
GitHubが指摘 AIが書いた「おそらく動くコード」が招くシステム崩壊
-
9
IT業界で相次ぐ人員削減の“隠された理由”
-
10
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
オープンウェイトLLMの推論最適化事例:ローカル環境で応答速度を約15分の1へ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー