チケットの送信 マイチケット
ようこそ
ログイン  会員登録

DNS乗っ取りアラートの設定方法

PowerDMARCの「DNS乗っ取りアラート」機能を使用すると、DMARCが完全に適用されている場合でも、攻撃者がサブドメインを乗っ取るために悪用しうる誤設定されたDNSレコードについて、ドメインを継続的に監視することができます。強化されたPowerAlertsシステムを活用することで、ドメインインフラストラクチャを自動的にスキャンし、未接続のDNSレコードを検出し、リスクが特定された瞬間にチームに通知するアラートを設定できます。

この記事では、DNSテイクオーバーアラートの設定手順を段階的に解説するとともに、各設定オプションについて詳しく説明し、ドメインの効果的で予防的な監視体制を構築できるよう支援します。

ステップ 1: 監視対象エンティティの選択

  1. 「PowerAlerts」>「設定」>「アラート設定の追加」の順に選択します。

  1. [アラート設定の追加] をクリックします。

  2. [監視対象] で、1つ以上のドメイン、または複数のドメインをまとめて監視するためのドメイングループを選択します。

  3. 選択したら、「次へ」をクリックしてください。

監視対象は、DNS乗っ取りアラートが適用されるドメインを定義します。監視対象として選択できるのは、明示的に追加された(有料の)ドメインのみです。自動検出されたサブドメインは、直接選択することはできません。

ステップ 2: アラートタイプを選択する

  1. [アラートタイプ] セクションで、ドロップダウンメニューから [DNS 乗っ取り] を選択します。

  2. 「次へ」をクリックして続行してください。

DNS乗っ取りアラートは、ドメインのDNSレコードを監視し、ネームサーバーの委任、CNAMEレコード、SPFインクルード、および存在しなくなったホスト名やドメインを指すMXレコードなど、サブドメイン乗っ取り攻撃の標的となり得る設定を検知します。

ステップ 3: アラート条件の設定

これは、どのDNS引き継ぎチェックがアラートをトリガーすべきかを定義する、最も重要な手順です。

イベントの種類

「イベントタイプ」では、監視対象とするDNS設定ミスの種類を指定します。以下の項目から1つ以上を選択してください:


イベントの種類

監視対象

重大度

ダングリングNS

もはや存在しないネームサーバーを指すネームサーバーレコード。攻撃者は、有効期限が切れたネームサーバーを登録することで、そのサブドメインのDNSを完全に制御できるようになる。

重要

SPFサブドメインの乗っ取り

「includes:」、「redirect=」、「a:」、「mx:」、または「exists」ディレクティブを含むSPFレコードで、有効期限が切れている、または登録が解除されたドメインを参照しているもの。

重要

未解決のCNAME

解決されなくなったホスト名を指すCNAMEレコード 

重要

ダングリングMX

解決されなくなったメールサーバーのホスト名を指すMXレコード。攻撃者は、あなたのドメイン宛ての電子メールを傍受する可能性があります。

重要

ダングリング A/AAAA

AレコードまたはAAAAレコードが、もはやお客様の管理下になく、第三者によって回収される可能性があるIPアドレスを指している場合。

警告


イベントトリガー

「イベントトリガー」は、選択された「イベントタイプ」に基づいて自動的に設定され、アラートを発生させる具体的な検知信号を表します:

イベントの種類

イベントトリガー

ダングリングNS

ネームサーバーレコードが解決できません

SPFサブドメインの乗っ取り

SPFに含まれるドメインが解決不能

未解決のCNAME

CNAME のターゲットが解決できません

ダングリングMX

MXレコードが解決できない

ダングリング A/AAAA

A/AAAA レコードは解決不可


重大度

重大度は、各チェックタイプのリスクレベルに基づいてシステムによって割り当てられ、読み取り専用フィールドとして表示されます。DNSテイクオーバーのアラートについては、手動で調整することはできません。

複数の条件を追加する

同じアラート設定内で、複数のチェックタイプを監視することができます:

  • 「+ 新しいDNS乗っ取りイベントを追加」をクリックして、個々の条件を1つずつ追加してください。

  • 1つの設定内で、5種類のチェックすべてを有効にすることができます。

すべての条件を設定したら、「次へ」をクリックします。

ステップ 4: 通知グループの設定

通知グループでは、アラート通知の受信者と通知の配信方法を定義します。既存の通知グループを選択するか、新しい通知グループを作成することができます。

オプション1: 新しい通知グループを作成する

適切な通知グループが存在しない場合、アラート設定フローから直接作成できます。

  1. [通知グループの作成] をクリックします。

  2. [通知グループの作成] パネルで、以下の詳細を入力してください:

  • 名前:通知グループを識別するための名前を入力してください。この名前は、アラート用の通知グループを選択する際に表示されます。

  • メールアドレス:アラート通知を受け取るために、1つ以上のメールアドレスを追加してください。受信者として複数のメールアドレスを追加することができます。

  • Webhook(オプション):「Webhookを追加」を使用して、SlackやDiscordなどのサードパーティ製サービス向けのWebhookベースの通知を設定します。

  1. 「保存」をクリックして、通知グループを作成します。

作成された新しい通知グループは、選択可能となり、複数のアラート設定で再利用できます。

オプション2: 既存の通知グループを選択する

  1. 「通知グループ」セクションで、ドロップダウンメニューをクリックします。

  2. リストから既存の通知グループを1つ以上選択してください。

  3. アラート設定の作成に進みます。

ステップ 5: アラート設定の作成

  1. 選択したドメイン、アラートタイプ、条件、および通知設定を確認してください。

  2. [構成の作成] をクリックして、アラートを保存します。


DNS乗っ取りアラートは、直ちに監視を開始します。設定を保存するとすぐに初期スキャンが実行され、その後、スケジュールに従って継続的にスキャンが行われます。

DNS乗っ取りの検知の仕組み

DNSテイクオーバーのアラート設定が有効になると、PowerDMARCの検知エンジンは以下のプロセスを実行します:

  • 定期スキャン: 監視対象のドメインごとに24時間ごとに再実行されます。設定の保存と同時に初回スキャンが直ちに実行され、その後のスキャンでは新たなリスクの有無や、既存の検出項目の解決状況を確認します。

  • サブドメインの範囲:エンジンは、監視対象ドメインについて、プラットフォームが認識しているすべてのサブドメイン(プラットフォームの既存のドメインデータで検出されたサブドメインを含む)をチェックします。監視対象として設定できるのは、明示的に追加されたドメインのみです。自動検出されたサブドメインは、その親ドメインの下で自動的にスキャンされます。

  • DNSの検証: 各DNSクエリは、レコードが解決不能(NXDOMAIN)と判定されるまで、正確に3回再試行されます。 

  • 再発: 以前に解決済みの所見が後のスキャンで再発した場合、新しい「初回トリガー日」を持つ新しいアラートが作成されます。監査およびレポート作成の目的で、過去の解決済み所見は保持されます。

一時的なDNS障害による誤検知を防ぐため、DNSオブジェクトに対して複数回の検証を試みた結果、解決不能(NXDOMAIN)であることが確認された場合にのみ、検出結果が生成されます。

DNS乗っ取りアラートの表示

トリガーされると、DNSテイクオーバーのアラートは、「PowerAlerts」>「アラートログ」内の「DNSテイクオーバーアラート」タブに表示されます。

各アラートエントリには、以下の情報が表示されます:

コラム

商品説明

最初の発生日

この問題が最初に検出された日時。

監視主体

問題が見つかったドメインまたはサブドメイン。

イベントの種類

検出されたDNSの設定ミス(例:ダングリングCNAME)の種類。

重大度

「重大」、「高」、「警告」。

ステータス

「アラーム中」(アクティブな問題)または「解決済み」(問題が検出されなくなった)の状態です。

修復

修正すべき点について、平易な言葉で説明したものです。

修復に関する指針

各DNS乗っ取りアラートには、何が検出されたか、どのような対応が必要かを説明するインラインの是正メッセージが含まれています:

イベントの種類

修復

ダングリングNS

サブドメインのネームサーバーレコードが、もはや存在しないサーバーを指しています。攻撃者がそのネームサーバーを登録し、このサブドメインを完全に乗っ取るのを防ぐため、DNSプロバイダーでNSレコードを削除または更新してください。

SPFサブドメインの乗っ取り

SPFレコードには、有効期限が切れている、またはもはや管理下になくしたドメインが含まれています。攻撃者があなたを装って認証を通過するメールを送信できないようにするため、SPFレコードから「expired」ディレクティブを削除してください。

未解決のCNAME

お客様のサブドメインのCNAMEレコードは、現在解決されないホスト名を指しています。攻撃者がそのホスト名を乗っ取り、このサブドメインを掌握することを防ぐため、DNSプロバイダーでCNAMEレコードを削除または更新してください。

ダングリングMX

お客様のドメインのMXレコードが、もはや解決されないメールサーバーのホスト名を指しています。攻撃者がこのドメイン宛ての受信メールを傍受したり、なりすましたりすることを防ぐため、DNSプロバイダーでMXレコードを削除または更新してください。

ダングリング A/AAAA

サブドメインのAレコードまたはAAAAレコードが、もはやお客様の管理下にはない可能性のあるIPアドレスを指しています。ホスティングプロバイダーにこのIPアドレスの所有権を確認し、そのIPアドレスがもはやお客様に割り当てられていない場合は、レコードを更新または削除してください。

警報状況

ステータス

商品説明

警報

DNS乗っ取りのリスクが検出されており、まだ解決されていません。

解決済み

以前に検出された問題は、もはや発生していません。アラートは、同じドメインおよびイベントタイプに該当するすべてのレコードに問題がないことが確認されて初めて解消されます。


DNS乗っ取りアラートの無効化または削除

「アラート設定」リストでは、各行にある操作コントロールを使用して、あらゆるDNSテイクオーバーアラートを管理できます:

  • 編集(鉛筆アイコン) — 条件、監視対象、または通知グループを変更します。

  • トグル(電源アイコン) — 設定を削除せずに有効または無効にします。無効にすると、その設定に対する監視が一時停止され、通知も停止されます。

  • 削除(ゴミ箱アイコン) — 設定を完全に削除します。関連するアラートログのエントリは、アラートログに保持されます。

さらにサポートが必要な場合は、support.powerdmarc.com をご覧いただくか、PowerDMARCのアカウントマネージャーまでお問い合わせください。

P
PowerDMARCは、このソリューション記事の著者です。

役に立ったと思いますか? はい いいえ

フィードバックを送信する
お役に立てず申し訳ありません。この記事を改善するために、ご意見をお聞かせください。