DNSSECとは
DNSSEC(Domain Name System Security Extensions)は、ドメインネームシステム(DNS)を改ざんや不正操作から保護するセキュリティプロトコルです。DNSレコードに暗号署名を付与することで、受信側のシステムがDNSから取得した情報が本物であり、改変されていないことを検証できるようにします。
具体的には、DNSSECは誰かがドメイン名を照会したときに、返される応答が正当で信頼できるものであることを保証します。
DNSSECの仕組み
標準のDNSはセキュリティを念頭に設計されていなかったため、DNSなりすましやキャッシュポイズニングといった攻撃に対して脆弱です。DNSSECは、デジタル署名の連鎖を導入することでこの問題を解決します。
ドメイン所有者がDNSSECを有効にすると、そのDNSゾーンには暗号鍵のペア、すなわちレコードへの署名に使う秘密鍵と、検証のためにDNSに公開される公開鍵が含まれます。
リゾルバ(メールサーバーやブラウザなど)がDNS情報を要求するたびに、レコードに付与されたデジタル署名を検証します。署名が一致すれば、そのデータは本物であると確認されます。一致しない場合、その応答は不正の可能性があるものとして拒否されます。
この信頼の連鎖はルートDNSサーバーまでさかのぼって続くため、攻撃者がシステムに偽のデータを挿入することはほぼ不可能になります。
メールセキュリティにおけるDNSSECの重要性
DNSSECは、メール認証が依拠する基盤を強化します。SPF、DKIM、DMARCといったプロトコルはいずれも、正規の送信者やポリシーを定義するレコードを公開するためにDNSに依存しています。DNS自体が侵害されると、これらの保護は回避されかねません。
DNSSECはDNS参照を保護することで、メール認証レコードがなりすまされたり悪意あるデータに置き換えられたりしないことを保証します。これは、ドメインの評価を守りフィッシングを防ごうとする組織にとって、追加の防御層となります。
DNSSECと DMARCeye
DMARCeyeは、SPF、DKIM、DMARCを支えるDNSベースの基盤の監視を組織が行えるよう支援します。DNSSECはより低いレイヤーで動作しますが、これらのレコードを信頼できる状態に保つうえで重要な役割を果たします。
DNS設定と認証結果を可視化することで、DMARCeyeはドメインのメールセキュリティが堅牢で検証可能な基盤の上に築かれていることを確認できるよう支援します。ドメインがDNSSECを使用している場合、DMARCeyeのレポートと分析により、認証データがメールエコシステム全体で正しく検証されていることを確認できます。