Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
能動的ドメイン名ライフサイクル管理のすゝめ / Practice on Active Doma...
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
NTT docomo Business
December 24, 2024
Technology
0
800
能動的ドメイン名ライフサイクル管理のすゝめ / Practice on Active Domain Name Lifecycle Management
2024年12月20日のNCA Annual Conference 2024で発表した「能動的ドメイン名ライフサイクル管理のすゝめ」の講演資料です。 ※ 一部、講演時から資料を修正してあります
NTT docomo Business
December 24, 2024
Tweet
Share
More Decks by NTT docomo Business
See All by NTT docomo Business
大企業インハウスデザイン組織における DesignOps改革の現在地 / DesignOps at Scale: Navigating Transformation in Large Enterprises
nttcom
0
43
『君の名は』と聞く君の名は。 / Your name, you who asks for mine.
nttcom
1
170
見えない脅威を見える安心に!製造業・社会インフラを守るOTセキュリティ / Visualize Invisible Threats! OT Security to Protect Manufacturing and Social Infrastructure
nttcom
0
58
CyberTAMAGO_TOAMI拡張ツール「IKESU-生簀-/CHOKA-釣果-」 / CyberTAMAGO_TOAMI Extension Tool "IKESU-Phish Tank- & CHOKA-Phish Report-"
nttcom
1
180
TOAMI~投網~: フィッシングハンター支援用ブラウザ拡張ツール / TOAMI ~Casting Net~: Browser Extension Tool for Supporting Phishing Hunters
nttcom
1
190
現場とIT部門の橋渡しをして3000人の開発者を救った話 / Talk. Collaborate. Support. Lessons from Bridging Field and IT
nttcom
2
1.8k
現場データから見える、開発生産性の変化コード生成AI導入・運用のリアル〜 / Changes in Development Productivity and Operational Challenges Following the Introduction of Code Generation AI
nttcom
1
760
業務紹介@第3回セキュリティ若手の会 〜セキュリティ+そのためのお仕事〜 / Introducing my work at the 3rd sec_wakate event
nttcom
0
1.1k
快適なエンジニアリングライフ実現するための ワークもとい会社ハック(CLOSING EVENT) / Work Hacks for a More Comfortable Engineering Life (CODT 2025 CLOSING EVENT)
nttcom
0
110
Other Decks in Technology
See All in Technology
コスト削減から「セキュリティと利便性」を担うプラットフォームへ
sansantech
PRO
1
510
AI時代、1年目エンジニアの悩み
jin4
1
130
Amazon Bedrock AgentCore EvaluationsでAIエージェントを評価してみよう!
yuu551
0
200
予期せぬコストの急増を障害のように扱う――「コスト版ポストモーテム」の導入とその後の改善
muziyoshiz
0
370
Embedded SREの終わりを設計する 「なんとなく」から計画的な自立支援へ
sansantech
PRO
2
950
Amazon ElastiCacheのコスト最適化を考える/Elasticache Cost Optimization
quiver
0
350
AWS Devops Agent ~ 自動調査とSlack統合をやってみた! ~
kubomasataka
2
290
生成AI時代にこそ求められるSRE / SRE for Gen AI era
ymotongpoo
4
1.2k
CDKで始めるTypeScript開発のススメ
tsukuboshi
1
160
変化するコーディングエージェントとの現実的な付き合い方 〜Cursor安定択説と、ツールに依存しない「資産」〜
empitsu
4
1k
クレジットカード決済基盤を支えるSRE - 厳格な監査とSRE運用の両立 (SRE Kaigi 2026)
capytan
5
1.6k
M&A 後の統合をどう進めるか ─ ナレッジワーク × Poetics が実践した組織とシステムの融合
kworkdev
PRO
1
160
Featured
See All Featured
Impact Scores and Hybrid Strategies: The future of link building
tamaranovitovic
0
190
SEO for Brand Visibility & Recognition
aleyda
0
4.2k
Taking LLMs out of the black box: A practical guide to human-in-the-loop distillation
inesmontani
PRO
3
2k
Skip the Path - Find Your Career Trail
mkilby
0
51
End of SEO as We Know It (SMX Advanced Version)
ipullrank
3
3.9k
Chasing Engaging Ingredients in Design
codingconduct
0
110
Build The Right Thing And Hit Your Dates
maggiecrowley
38
3k
How People are Using Generative and Agentic AI to Supercharge Their Products, Projects, Services and Value Streams Today
helenjbeal
1
110
Bootstrapping a Software Product
garrettdimon
PRO
307
120k
A better future with KSS
kneath
240
18k
ラッコキーワード サービス紹介資料
rakko
1
2.2M
Paper Plane
katiecoart
PRO
0
46k
Transcript
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 能動的ドメイン名ライフサイクル管理のすゝめ 2024年12月20日 NTTコミュニケーションズ 森山 美保 神田 敦 NCA Annual Conference 2024
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 2 使い終わったドメイン名、 そのままにしていませんか?
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 3 NTT Comのネットワーク資源管理状況
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 4 ネットワーク資源の管理状況 (PAST) ComNIC設立以前 各組織で各種資源を管理していたため、情報を一元的に見る手段がない →2020年の不正アクセスによるインシデントで被害範囲を特定するのに ものすごく時間がかかることに… 我々は1.1.1.0/24を管理しています! 我々はexample.ntt.comを管 理しています! ・・ ・・ ・・
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 5 ネットワーク資源の管理状況 (NOW) ComNIC設立後 ・・ ・・ ・・ ・・ ・・ 各種ネットワーク資源のデータベース化 ComNICがそのデータベースの管理責任を持つ ComNIC 管理 だれがどの資源を利用しているのか俯瞰して見ることができるようになった
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 6 ドメイン名の申請方法 ComNIC ポイント • 基本的にComNICが管理する ”ネットワーク資源管理システム (NW資源管理システム) ” を通じて申請してもらう • 申請できるドメイン名は基本 “ntt.comサブドメイン” としているが、用途がそぐわない場合に限り “独自ドメイン” も 申請可能 新規申請/廃止申請 広報室など ①申請 ②内容の確認 ③内容の照会 ⑤DNS設定 DNS担当 ④承認 ドメイン名利用者 NW資源管理 システム ※③⑤は新規申請のみ必要となるフロー
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 7 ドメイン名ドロップキャッチによるリスクと対策
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 8 ドメイン名のドロップキャッチによるリスク 企業のサービスなどで使われていたドメイン名には価値があり、ドメインオークションにかけられたり、 ドロップキャッチされて、第三者に悪用されると会社の名誉を棄損する可能性がある。 なぜ「ドコモ口座」のドメインがオークションに? ドコモの 見解は(山口健太) - エキスパート - Yahoo!ニュース 【注意喚起】セキュリティリスク回避のため、旧Visionalistをご利用いただいていた 法人のお客さまにおける“tracer.jp”タグ削除のお願い ドロップキャッチ事例: ドメインオークション事例:
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 9 ドメイン名のドロップキャッチ対策 利用終了したドメイン名が勝手に廃止され、ドロップキャッチなどのリスクにさらされないために ComNICでは以下3つの対策を実施中 ①独自ドメインではなく、ntt.comサブドメインの利用促進 ②退職者/異動者の定期的な確認 (管理者情報の最新化) ③永年保有ポリシーの策定
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 10 ドメイン名のドロップキャッチ対策 ドメイン名利用中 ドメイン名利用者 従業員情報 システム 退職者/異動者 チェック 情報の最新化 NW資源管理 システム 常に情報を最新に保つためにドメイン名の 管理者/担当者が退職/異動のステータスに なっていないか確認 ComNICが実施していること ① 独自ドメインではなく、ntt.comサブドメインの利用促進 ② 退職者/異動者の定期的な確認 (管理者情報の最新化) ③ 永年保有ポリシーの策定
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 11 ドメイン名のドロップキャッチ対策 ~~~ 3.7.ドメインの利用終了 管理情報更新の結果、利用終了予定を過ぎているntt.comサブドメインに関しては、 廃止を実施する。独自ドメインについては、ドロップキャッチ等のリスクを考慮し、 利用終了後ComNICへの移管を行い、ComNICにて保持することとする。 ~~~ ComNICが実施していること ① 独自ドメインではなく、ntt.comサブドメインの利用促進 ② 退職者/異動者の定期的な確認 (管理者情報の最新化) ③ 永年保有ポリシーの策定 ドメインポリシー
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 12 ドメイン名の終活、その一歩先へ 我々が行っている利用終了したドメイン名の永年保有にも課題がある… ①ドメイン名の維持料が毎年かかる ②一組織が利用していないドメイン名を保持し続けることの悪影響 利用終了したドメイン名へのアクセスログ、DNSクエリを監視し、 能動的なドメイン名管理を実施中
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 13 NTT Comの挑む“新たな終活のカタチ” 〜OODA型 利用終了ドメイン名管理〜
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 14 OODA型 利用終了ドメイン名管理 Observe (観察) Orient (状況判断) Decide (意思決定) Act (行動) ドメイン名の (リスク)状況を判断 リスク低減策の計画 アクションの実行 ドメイン名に対する アクセス※ を観測 ※ DNSクエリ、Webアクセス、メール OODA ループ
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 15 終活から得た学び
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 16 ① ただ休眠させておくのは実は危険
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 17 7/1 ~ 11/11 の DMARCレコードクエリ件数(1日あたり) 0.0 5.0 10.0 15.0 20.0 25.0 30.0 35.0 40.0 average (per day) 利用終了ドメイン名へのDMARCクエリ 【Observe】利用終了ドメイン名へのDMARCレコードクエリ
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 18 【Observe】利用終了ドメイン名へのDMARCレコードクエリ 【Orient】主要なDMARCチェックサービスではない ⇨ なりすましメールが配送されて、DMARC認証が走った可能性 【Decide/Act】なりすまし対策レコードの設定 (DMARCレポート受信も検討中) 利用終了ドメイン名へのDMARCクエリ https://scan.netsecurity.ne.jp/article/2024/08/30/51554.html
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 19 なりすまし対策DNSレコード • [MUST] DMARCレコード 認証失敗時にメール受信拒否するよう求める • [SHOULD] SPFレコード あらゆるIPアドレスを送信元IPアドレスとして許可しない • [SHOULD] MXレコード メールサーバが存在しないことを明示する(Null MX) TXT "v=DMARC1; p=reject; aspf=s" TXT "v=spf1 -all" MX 0 . ※ あくまで全くメールを送受信しないドメイン名のケース (注)SPFレコードが存在しない場合、DMARC認証は失敗ではなく エラーとして扱われるため、その動作は受信環境依存 (注)より確実なメール受信拒否のためにはSPFレコードも設定推奨
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 20 ② 後片付けは完璧とは限らない
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 21 高頻度アクセス 【Observe】特定の送信元IPからの高頻度アクセス 【Orient】特徴的な通信パターン • 周期性 • 特徴的なURLパス • /alertmanager/ • /healthcheck • /Prometheus/metrics ⇨ 監視設定が残っている可能性 ⇨ 送信元IP(+ちょっとのOSINT)調査で関係者を特定 【Decide/Act】関係者にコンタクトを取り是正(監視設定削除)
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 22 漏れがちなサービス終了対応 • 監視・検証設定 • 特に運用をアウトソースでやっていた場合は要注意 • 逆引きゾーンからのDNSレコード削除 • 正引きと比べて忘れられやすい
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 23 ③ アクセス流入経路は遡って断てる (が、ちょっと工夫がいる)
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 24 被リンクサイト経由アクセス 【Observe】外部Webサイトからリンクを辿ってきたと思しきアクセス (= Refererヘッダ付き) 【Orient】被リンクサイト・ページ特定のため調査
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 25 ここで立ちはだかる壁
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 26 被リンクページ特定の壁 • 課題 最近のWebブラウザはRefererに詳細なパスを載せないことがほとんど Webサイト(のドメイン名)はわかるが、該当のページがわからない • 工夫:Google Dorks ※ • site演算子:指定されたドメイン名でインデックスされているWebページを検索 • link演算子:指定URLへのリンクを含むWebページを検索 ※ 検索演算子を駆使して狙った情報を収集するテクニック site:example.com link:aaa.example
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 27 被リンクサイト経由アクセス 【Observe】外部Webサイトからリンクを辿ってきたと思しきアクセス (= Refererヘッダ付き) 【Orient】被リンクサイト・ページ特定のため調査 ⇨ Google Dorksの応用で被リンクページを特定 【Decide/Act】リンク削除対応(依頼) After Before
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 28 ④ コーポレートドメイン名には 特に気をつけろ
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 29 メール配送アクセス 【Observe】かつてコーポレートドメイン名として使っていたドメイン名へのMXレコードクエリ (他のドメイン名と比べるとMXの比率が高い) 観測されたDNSクエリ比率 曜日ごとMXレコードクエリ数
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 30 メール配送アクセス 【Observe】かつてコーポレートドメイン名として使っていたドメイン名へのMXレコードクエリ (他のドメイン名と比べるとMXの比率が高い) 【Orient】メール受信環境を用意し、メールの中身をチェック 【Decide/Act】検討中 自主規制(詳しくは当日口頭のみ) コーポレートドメイン名は そう易々と廃棄できると思わない方がよい
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 31 まとめ/Key Takeaways
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 32 Key Takeaway • NTT Comにおけるドメイン名一元管理体制とプロセス • コーポレートサブドメイン利用促進 • 管理者情報の最新化 • 永年保有ポリシー • NTT Comの挑む新たな終活のカタチ = OODA型 利用終了ドメイン名管理 • ただ休眠させておくのは実は危険:なりすまし対策DNSレコードによる自衛 • 後片付けは完璧とは限らない:削除漏れの検出・対処 • アクセス流入経路は遡って断てる:Referer + Google Dorkによる被リンクページ特定 • コーポレートドメイン名には気をつけろ:コーポレートドメイン名のドロップキャッチリスク
© NTT Communications Corporation All Rights Reserved. NCA Annual Conference
2024 「能動的ドメイン名ライフサイクル管理のすゝめ」 33 ご清聴ありがとうございました