Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
能動的ドメイン名ライフサイクル管理のすゝめ / Practice on Active Doma...
Search
NTT docomo Business
December 24, 2024
Technology
0
800
能動的ドメイン名ライフサイクル管理のすゝめ / Practice on Active Domain Name Lifecycle Management
2024年12月20日のNCA Annual Conference 2024で発表した「能動的ドメイン名ライフサイクル管理のすゝめ」の講演資料です。 ※ 一部、講演時から資料を修正してあります
NTT docomo Business
December 24, 2024
Tweet
Share
More Decks by NTT docomo Business
See All by NTT docomo Business
大企業インハウスデザイン組織における DesignOps改革の現在地 / DesignOps at Scale: Navigating Transformation in Large Enterprises
nttcom
0
82
『君の名は』と聞く君の名は。 / Your name, you who asks for mine.
nttcom
1
190
見えない脅威を見える安心に!製造業・社会インフラを守るOTセキュリティ / Visualize Invisible Threats! OT Security to Protect Manufacturing and Social Infrastructure
nttcom
0
68
CyberTAMAGO_TOAMI拡張ツール「IKESU-生簀-/CHOKA-釣果-」 / CyberTAMAGO_TOAMI Extension Tool "IKESU-Phish Tank- & CHOKA-Phish Report-"
nttcom
1
200
TOAMI~投網~: フィッシングハンター支援用ブラウザ拡張ツール / TOAMI ~Casting Net~: Browser Extension Tool for Supporting Phishing Hunters
nttcom
1
200
現場とIT部門の橋渡しをして3000人の開発者を救った話 / Talk. Collaborate. Support. Lessons from Bridging Field and IT
nttcom
2
1.9k
現場データから見える、開発生産性の変化コード生成AI導入・運用のリアル〜 / Changes in Development Productivity and Operational Challenges Following the Introduction of Code Generation AI
nttcom
1
780
業務紹介@第3回セキュリティ若手の会 〜セキュリティ+そのためのお仕事〜 / Introducing my work at the 3rd sec_wakate event
nttcom
0
1.1k
快適なエンジニアリングライフ実現するための ワークもとい会社ハック(CLOSING EVENT) / Work Hacks for a More Comfortable Engineering Life (CODT 2025 CLOSING EVENT)
nttcom
0
120
Other Decks in Technology
See All in Technology
Frontier Agents (Kiro autonomous agent / AWS Security Agent / AWS DevOps Agent) の紹介
msysh
3
170
15 years with Rails and DDD (AI Edition)
andrzejkrzywda
0
190
茨城の思い出を振り返る ~CDKのセキュリティを添えて~ / 20260201 Mitsutoshi Matsuo
shift_evolve
PRO
1
290
Claude_CodeでSEOを最適化する_AI_Ops_Community_Vol.2__マーケティングx_AIはここまで進化した.pdf
riku_423
2
570
We Built for Predictability; The Workloads Didn’t Care
stahnma
0
140
ZOZOにおけるAI活用の現在 ~開発組織全体での取り組みと試行錯誤~
zozotech
PRO
5
5.5k
AIと新時代を切り拓く。これからのSREとメルカリIBISの挑戦
0gm
0
1.2k
Ruby版 JSXのRuxが気になる
sansantech
PRO
0
150
配列に見る bash と zsh の違い
kazzpapa3
1
150
Digitization部 紹介資料
sansan33
PRO
1
6.8k
制約が導く迷わない設計 〜 信頼性と運用性を両立するマイナンバー管理システムの実践 〜
bwkw
3
940
インフラエンジニア必見!Kubernetesを用いたクラウドネイティブ設計ポイント大全
daitak
1
360
Featured
See All Featured
Ethics towards AI in product and experience design
skipperchong
2
190
Redefining SEO in the New Era of Traffic Generation
szymonslowik
1
210
Groundhog Day: Seeking Process in Gaming for Health
codingconduct
0
93
A Modern Web Designer's Workflow
chriscoyier
698
190k
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
2
420
[RailsConf 2023] Rails as a piece of cake
palkan
59
6.3k
Unlocking the hidden potential of vector embeddings in international SEO
frankvandijk
0
170
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
128
55k
More Than Pixels: Becoming A User Experience Designer
marktimemedia
3
320
Distributed Sagas: A Protocol for Coordinating Microservices
caitiem20
333
22k
Everyday Curiosity
cassininazir
0
130
Joys of Absence: A Defence of Solitary Play
codingconduct
1
290
Transcript
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 能動的ドメイン名ライフサイクル管理のすゝめ 2024年12月20日 NTTコミュニケーションズ 森山 美保 神田 敦 NCA Annual Conference 2024
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 2 使い終わったドメイン名、 そのままにしていませんか?
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 3 NTT Comのネットワーク資源管理状況
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 4 ネットワーク資源の管理状況 (PAST) ComNIC設立以前 各組織で各種資源を管理していたため、情報を一元的に見る手段がない →2020年の不正アクセスによるインシデントで被害範囲を特定するのに ものすごく時間がかかることに… 我々は1.1.1.0/24を管理しています! 我々はexample.ntt.comを管 理しています! ・・ ・・ ・・
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 5 ネットワーク資源の管理状況 (NOW) ComNIC設立後 ・・ ・・ ・・ ・・ ・・ 各種ネットワーク資源のデータベース化 ComNICがそのデータベースの管理責任を持つ ComNIC 管理 だれがどの資源を利用しているのか俯瞰して見ることができるようになった
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 6 ドメイン名の申請方法 ComNIC ポイント • 基本的にComNICが管理する ”ネットワーク資源管理システム (NW資源管理システム) ” を通じて申請してもらう • 申請できるドメイン名は基本 “ntt.comサブドメイン” としているが、用途がそぐわない場合に限り “独自ドメイン” も 申請可能 新規申請/廃止申請 広報室など ①申請 ②内容の確認 ③内容の照会 ⑤DNS設定 DNS担当 ④承認 ドメイン名利用者 NW資源管理 システム ※③⑤は新規申請のみ必要となるフロー
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 7 ドメイン名ドロップキャッチによるリスクと対策
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 8 ドメイン名のドロップキャッチによるリスク 企業のサービスなどで使われていたドメイン名には価値があり、ドメインオークションにかけられたり、 ドロップキャッチされて、第三者に悪用されると会社の名誉を棄損する可能性がある。 なぜ「ドコモ口座」のドメインがオークションに? ドコモの 見解は(山口健太) - エキスパート - Yahoo!ニュース 【注意喚起】セキュリティリスク回避のため、旧Visionalistをご利用いただいていた 法人のお客さまにおける“tracer.jp”タグ削除のお願い ドロップキャッチ事例: ドメインオークション事例:
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 9 ドメイン名のドロップキャッチ対策 利用終了したドメイン名が勝手に廃止され、ドロップキャッチなどのリスクにさらされないために ComNICでは以下3つの対策を実施中 ①独自ドメインではなく、ntt.comサブドメインの利用促進 ②退職者/異動者の定期的な確認 (管理者情報の最新化) ③永年保有ポリシーの策定
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 10 ドメイン名のドロップキャッチ対策 ドメイン名利用中 ドメイン名利用者 従業員情報 システム 退職者/異動者 チェック 情報の最新化 NW資源管理 システム 常に情報を最新に保つためにドメイン名の 管理者/担当者が退職/異動のステータスに なっていないか確認 ComNICが実施していること ① 独自ドメインではなく、ntt.comサブドメインの利用促進 ② 退職者/異動者の定期的な確認 (管理者情報の最新化) ③ 永年保有ポリシーの策定
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 11 ドメイン名のドロップキャッチ対策 ~~~ 3.7.ドメインの利用終了 管理情報更新の結果、利用終了予定を過ぎているntt.comサブドメインに関しては、 廃止を実施する。独自ドメインについては、ドロップキャッチ等のリスクを考慮し、 利用終了後ComNICへの移管を行い、ComNICにて保持することとする。 ~~~ ComNICが実施していること ① 独自ドメインではなく、ntt.comサブドメインの利用促進 ② 退職者/異動者の定期的な確認 (管理者情報の最新化) ③ 永年保有ポリシーの策定 ドメインポリシー
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 12 ドメイン名の終活、その一歩先へ 我々が行っている利用終了したドメイン名の永年保有にも課題がある… ①ドメイン名の維持料が毎年かかる ②一組織が利用していないドメイン名を保持し続けることの悪影響 利用終了したドメイン名へのアクセスログ、DNSクエリを監視し、 能動的なドメイン名管理を実施中
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 13 NTT Comの挑む“新たな終活のカタチ” 〜OODA型 利用終了ドメイン名管理〜
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 14 OODA型 利用終了ドメイン名管理 Observe (観察) Orient (状況判断) Decide (意思決定) Act (行動) ドメイン名の (リスク)状況を判断 リスク低減策の計画 アクションの実行 ドメイン名に対する アクセス※ を観測 ※ DNSクエリ、Webアクセス、メール OODA ループ
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 15 終活から得た学び
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 16 ① ただ休眠させておくのは実は危険
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 17 7/1 ~ 11/11 の DMARCレコードクエリ件数(1日あたり) 0.0 5.0 10.0 15.0 20.0 25.0 30.0 35.0 40.0 average (per day) 利用終了ドメイン名へのDMARCクエリ 【Observe】利用終了ドメイン名へのDMARCレコードクエリ
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 18 【Observe】利用終了ドメイン名へのDMARCレコードクエリ 【Orient】主要なDMARCチェックサービスではない ⇨ なりすましメールが配送されて、DMARC認証が走った可能性 【Decide/Act】なりすまし対策レコードの設定 (DMARCレポート受信も検討中) 利用終了ドメイン名へのDMARCクエリ https://scan.netsecurity.ne.jp/article/2024/08/30/51554.html
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 19 なりすまし対策DNSレコード • [MUST] DMARCレコード 認証失敗時にメール受信拒否するよう求める • [SHOULD] SPFレコード あらゆるIPアドレスを送信元IPアドレスとして許可しない • [SHOULD] MXレコード メールサーバが存在しないことを明示する(Null MX) TXT "v=DMARC1; p=reject; aspf=s" TXT "v=spf1 -all" MX 0 . ※ あくまで全くメールを送受信しないドメイン名のケース (注)SPFレコードが存在しない場合、DMARC認証は失敗ではなく エラーとして扱われるため、その動作は受信環境依存 (注)より確実なメール受信拒否のためにはSPFレコードも設定推奨
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 20 ② 後片付けは完璧とは限らない
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 21 高頻度アクセス 【Observe】特定の送信元IPからの高頻度アクセス 【Orient】特徴的な通信パターン • 周期性 • 特徴的なURLパス • /alertmanager/ • /healthcheck • /Prometheus/metrics ⇨ 監視設定が残っている可能性 ⇨ 送信元IP(+ちょっとのOSINT)調査で関係者を特定 【Decide/Act】関係者にコンタクトを取り是正(監視設定削除)
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 22 漏れがちなサービス終了対応 • 監視・検証設定 • 特に運用をアウトソースでやっていた場合は要注意 • 逆引きゾーンからのDNSレコード削除 • 正引きと比べて忘れられやすい
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 23 ③ アクセス流入経路は遡って断てる (が、ちょっと工夫がいる)
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 24 被リンクサイト経由アクセス 【Observe】外部Webサイトからリンクを辿ってきたと思しきアクセス (= Refererヘッダ付き) 【Orient】被リンクサイト・ページ特定のため調査
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 25 ここで立ちはだかる壁
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 26 被リンクページ特定の壁 • 課題 最近のWebブラウザはRefererに詳細なパスを載せないことがほとんど Webサイト(のドメイン名)はわかるが、該当のページがわからない • 工夫:Google Dorks ※ • site演算子:指定されたドメイン名でインデックスされているWebページを検索 • link演算子:指定URLへのリンクを含むWebページを検索 ※ 検索演算子を駆使して狙った情報を収集するテクニック site:example.com link:aaa.example
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 27 被リンクサイト経由アクセス 【Observe】外部Webサイトからリンクを辿ってきたと思しきアクセス (= Refererヘッダ付き) 【Orient】被リンクサイト・ページ特定のため調査 ⇨ Google Dorksの応用で被リンクページを特定 【Decide/Act】リンク削除対応(依頼) After Before
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 28 ④ コーポレートドメイン名には 特に気をつけろ
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 29 メール配送アクセス 【Observe】かつてコーポレートドメイン名として使っていたドメイン名へのMXレコードクエリ (他のドメイン名と比べるとMXの比率が高い) 観測されたDNSクエリ比率 曜日ごとMXレコードクエリ数
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 30 メール配送アクセス 【Observe】かつてコーポレートドメイン名として使っていたドメイン名へのMXレコードクエリ (他のドメイン名と比べるとMXの比率が高い) 【Orient】メール受信環境を用意し、メールの中身をチェック 【Decide/Act】検討中 自主規制(詳しくは当日口頭のみ) コーポレートドメイン名は そう易々と廃棄できると思わない方がよい
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 31 まとめ/Key Takeaways
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 32 Key Takeaway • NTT Comにおけるドメイン名一元管理体制とプロセス • コーポレートサブドメイン利用促進 • 管理者情報の最新化 • 永年保有ポリシー • NTT Comの挑む新たな終活のカタチ = OODA型 利用終了ドメイン名管理 • ただ休眠させておくのは実は危険:なりすまし対策DNSレコードによる自衛 • 後片付けは完璧とは限らない:削除漏れの検出・対処 • アクセス流入経路は遡って断てる:Referer + Google Dorkによる被リンクページ特定 • コーポレートドメイン名には気をつけろ:コーポレートドメイン名のドロップキャッチリスク
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 33 ご清聴ありがとうございました