多くの企業で使用されるドメインネームシステム(DNS)サーバーは、固有のセキュリティを備えていないために繰り返し侵害され、キャッシュポイズニング、通話のリダイレクト、中間者攻撃によるパスワード盗用、メールの再ルーティング、サービス拒否攻撃などの悪意のある攻撃を受けています。
ドメインネームシステムセキュリティ拡張(DNSSEC)は、DNSレコードにデジタル署名することでDNSサーバーの階層を保護し、受信したメッセージと送信されたメッセージが同一のものであることを保証します。
DNSサーバーのセキュリティを確保するには、強力な鍵の保護が必要
DNSSECは実質的に公開鍵基盤(PKI)を実装することで、DNSサーバー間の安全な通信方法を確立します。PKIとして機能するDNSSECは、鍵の生成、署名、鍵管理などの新しいプロセスを要求します。しかし、DNSSECが導入するリソースレコードは暗号化されていないファイルに保持されるため、DNSSECがもたらすメリットを必ずしも得られるとは限りません。
DNSSECのインフラストラクチャ全体が完全かつ包括的に保護されている場合にのみ、組織はDNSSECがもたらす利点を活用することができます。これを実現するには、以下を実行する機能が必要となります。
- セキュアなデジタル署名: DNSサービスの有効性を保証するために、DNSメッセージにデジタルで署名を行う必要があります。
- アクセスの制御: 企業は、承認された顧客と内部スタッフのみが機密のアプリケーションとデータにアクセスできるようにする必要があります。
- アプリケーションの整合性を維持: 整合性を確保し、不正なアプリケーションの実行を禁止するために、関連するすべてのアプリケーションコードとプロセスを保護する必要があります。
- 大量のデータ処理に対応するための拡張性: DNSの更新は頻繁に行われるため、DNSSECのインフラストラクチャは、常にタイムリーな処理を保証する性能と拡張性を備えている必要があります。