なぜいま「DNS」の見直しが必要? 攻撃者が狙う“6つの設定ミス”13年ぶりに改訂、NISTのDNSガイドライン

NISTが改訂したDNSガイドラインを基に、Akamaiは攻撃者が標的とする6つの主要なDNS設定・運用上の問題について解説した。ネットワークセキュリティにおけるDNSの重要性と、攻撃者に狙われやすい点とは。

» 2026年07月30日 13時00分 公開
[@IT]

 CDN(コンテンツデリバリーネットワーク)ベンダーAkamai Technologiesは2026年6月18日(米国時間)、米国国立標準技術研究所(NIST)が3月に公開したDNS(Domain Name System)ガイドライン改訂版「SP 800-81r3」について解説したブログ記事を公開した。

 DNSはWebアクセスやクラウドサービス利用、メール送信など、企業におけるネットワーク処理の起点となる。それだけに適切に管理されなければリスクを招く可能性があるが、DNSの健全性管理は後回しにされているとブログ記事は指摘する。

画像 NISTが2026年3月に公開したDNSガイドライン改訂版を公開(NIST公式ページより

 NISTの新ガイドラインでは、DNSは単なる名前解決の仕組みというよりも、ネットワークセキュリティを支える制御基盤として位置付けられている。Akamaiはそれを踏まえ、攻撃者に狙われやすいDNS設定ミスとして6つの問題を解説している。

DNSの位置付けはどう変わった? 攻撃者が狙う“6つの問題”

 DNSは本来、人間が読みやすいドメイン名をIPアドレスに変換する「名前解決」のための仕組みだ。しかしNISTは最新版のDNSガイドラインで、DNSをゼロトラストや多層防御を支えるネットワークセキュリティの基盤として位置付け、DNSをポリシー適用や脅威検知を行う重要な制御ポイントとして活用することを推奨している。

NISTは次のような対策を推奨している。

  • 悪意のあるドメインへのアクセスを遮断するDNSセキュリティサービス「Protective DNS」(PDNS)の導入
  • DNSトラフィックの暗号化
  • DNS情報の改ざんを防ぐために電子署名を付与する拡張機能「DNSSEC」(Domain Name System Security Extensions)によるゾーン署名
  • DNSサービス専用インフラの整備
  • DNS設定ミスの継続的な監視

 Akamaiによると、AI botのトラフィックは2025年に300%増加した。こうしたbotはDNSの設定ミスを積極的に探索しているという。自動スキャナーは、放置されたCNAMEレコードの検出や公開リソースレコードの収集、期限切れとなったDNS委任の乗っ取りなどを、人手では追い付けない速度で実行する。

 AIエージェントの普及に伴い、DNSの信頼性はさらに重要になる。1つのタスクで5〜10回の推論リクエストを実行するAIエージェントでは、ゾーンドリフト(DNS設定の不整合)による遅延やサブドメイン乗っ取りのリスクは許容できない。DNS委任の設定ミスは、ユーザーの利便性を損なうだけでなく、自動化されたワークフロー全体を気付かないうちに停止させる恐れがある。

攻撃者が狙う6つの「DNS設定・運用上の問題」

 NISTのDNSガイドラインは、DNS情報を管理する権威DNSサーバや名前解決を代行する再帰リゾルバ、クライアント側の名前解決機能(スタブリゾルバ)など、DNSシステム全体を対象にして網羅的に脅威をカタログ化している。いずれも理論上のものではなく、企業が実際に直面している攻撃を踏まえたものだ。以下は、Akamaiが特に注意すべきとする6つのDNS設定・運用上の問題だ。

1.重大な問題:放置されたCNAMEとサブドメイン乗っ取り

 DNSレコードであるCNAMEレコードが、組織が既に管理していない親ドメインを指している場合、攻撃者がそのゾーンを登録し、DNS解決を自身のインフラへリダイレクトできる。正規ドメインの信頼と評判をそのまま引き継ぐ形になるため、攻撃に気付きにくい。

2.重大な問題:レイムデレゲーションの悪用とドメインハイジャック

 レイムデレゲーション(lame delegation)は、サブドメインがDNSホスティングプロバイダーに委任されているにもかかわらず、そのサービス契約が委任を残したまま失効した際に発生する。攻撃者は同じプロバイダーと契約してそのサブドメインをホストすることで、解決リクエストの制御権を即座に得られる。

3.高リスク:類似ドメインの悪用(タイポスクワッティング)

 攻撃者は標的組織になりすますために、類似ドメインやドメイン名のミスタイプを狙ったタイポスクワッティングドメインを登録する。微妙な文字の置き換え、国際文字体系からの同形異体字、正規ドメインと見間違えやすい変種などが手口として使われる。NISTは、廃止された委任を第三者が登録することで古いリンクやブックマークを踏んだユーザーを誘導するリスクも指摘している。

4.高リスク:ゾーンドリフト、ゾーンスラッシュ、データ不整合

 SOA(Start of Authority)レコードに設定するゾーン情報の更新間隔(Refresh)や、更新失敗時の再試行間隔(Retry)が適切でないと、プライマリーとセカンダリーのネームサーバ間で同期がずれる。値が高過ぎると古い不正確なデータが残るゾーンドリフトが起き、低過ぎると過剰な転送によってサービスが劣化するゾーンスラッシュが発生する。

5.高リスク:公開リソースレコードによる情報漏えい

 DNSのリソースレコードであるHINFO(Host Information)、RP(Responsible Person)、LOC(Location)、設定ミスのあるTXTエントリなどのレコードは、攻撃者やbotにOSや脆弱(ぜいじゃく)性を持つサービスを含む内部インフラの詳細な情報を提供してしまう。NISTはこれらのレコードタイプをインターネット向けゾーンから完全に除外することを推奨している。

6.高リスク:DNSSECの欠如と暗号化されていないDNSトラフィック

 DNSSECは、キャッシュポイズニング、応答スプーフィング、中間者攻撃(MITM攻撃)からDNSデータを暗号的に保護する。暗号化DNSプロトコルである「DoT」(DNS over TLS)、「DoH」(DNS over HTTPS)、「DoQ」(DNS over QUIC)は問い合わせと応答のプライバシーと完全性(データが正確で改ざんされていないこと)を保護する。NISTは暗号鍵の更新や切り替えの際の不適切なDNSSEC管理がDNSサービス障害の原因になると警告している。


 これらのリスクに共通するのは、DNS設定や運用状況を継続的に把握・管理できていない状況が背景にあることだ。NISTのDNSガイドラインは、DNSをネットワークセキュリティを支える重要な制御基盤として位置付け、適切な設定と継続的な運用・保守の重要性を示している。

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

スポンサーからのお知らせPR

注目のテーマ

その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。