IoTのDNSフィルタリングとは?

DNSフィルタリングは、信頼できないドメインへのクエリをブロックすることで、モノのインターネット(IoT)デバイスを保護します。

学習目的

この記事を読み終えると、以下のことができるようになります。

  • IoTデバイスが攻撃に対して脆弱で、ボットネットに利用される理由を説明する
  • DNSフィルタリングの仕組みを説明する
  • DNSフィルタリングがIoTデバイスを保護する仕組みを説明する

記事のリンクをコピーする

IoTのDNSフィルタリングとは?

ドメインネームシステム(DNS)フィルタリングは、モノのインターネット(IoT)デバイスからのDNSリクエストを分析し、既知の悪性または未認可ドメインへの接続を識別してブロックします。DNSフィルタリングは、IoTのクライアントレスのセキュリティ層として機能し、脆弱なスマートデバイスがインターネットの危険部分と通信するのを防止できます。

IoTデバイス(スマートカメラや産業用センサーなど)は従来型のエンドポイントセキュリティエージェントを欠くことが多く、侵害に対して脆弱です。もし侵害されると、それらのデバイスは分散型サービス妨害(DDoS)攻撃やデータ窃取などの大規模なサイバー攻撃に組み込まれる可能性があります。保護がないか最低限の保護しかない場合、IoTデバイスは格好の標的になります。たとえば、巨大ボットネットAisuruの大部分は、ボットネット運営者によって乗っ取られた何千ものIoTデバイスで構成されています。

IoTデバイスは、絶えずDNSルックアップを行って依存する外部サービスのIPアドレスを見つけたり、ドメイン名にpingコマンドを送信してネットワークの可用性を確認したりしています。DNSフィルタリングはそれらのアウトバウンドリクエストを捕捉し、要求されたドメインを既知のセキュリティ脅威のデータベースと照合します。デバイスが悪性ドメインを解決しようとすると、そのリクエストはブロックされ、接続は阻止されます。

DNSフィルタリングは、特定の電話番号への電話のみ許可された子供のデジタル保護者のようなものです。子機(IoTデバイス)が未承認の番号や既知の悪性番号に電話をかけようとすると、つながる前に保護者(フィルター)が速攻で電話を切ります。このシンプルな保護対策により、デバイスが意図した機能に必要な承認済みの安全な通知先とのみ通信することが保証されます。

IoTにおけるDNSフィルタリングの仕組み

インターネットに接続されたデバイスはすべて、既知のドメイン名を英数字のIPアドレスに変換するためにドメインネームシステム(DNS)を必ず利用します。IoTデバイスが接続を開始すると、そのクエリは、ネットワークポリシー(通常はルーターやDHCPサーバーで設定)によって、クエリをフィルタリングするよう設定されたセキュアな再帰DNSリゾルバーへ転送されます。

このリゾルバーは宛先ドメインを、リアルタイムの脅威インテリジェンスフィード(マルウェア配布フィッシングボットネットのコマンド&コントロールといった既知の悪性活動を基に数百万のドメインを分類)に照らしてチェックします。DNSフィルタリングサービスは、その他にもドメインの年齢やプログラムで生成されたものかどうかなどの基準に基づいて、クエリをブロックすることができます(攻撃者は新しい悪性ドメインの大規模な自動生成をたびたび行っています)。

IoTにDNSフィルタリングを使用することの大きな利点は、IoTエンドポイントにクライアントをインストールせずに展開できることです。多くのIoTデバイスはシンプルで、リソースが限られているか「ヘッドレス」であるため、エンドポイント検出対応(EDR)エージェントのような従来のセキュリティソフトウェアをサポートできません。ネットワークルーターでDNSフィルタリングすることにより、管理者は企業拠点内のすべての接続デバイス(ゲストネットワークや専用ハードウェアも含みます)にセキュリティポリシーを適用できます。デバイス自体にローカルインストールや設定は必要ありません。

IoT DNSフィルタリングの利点は?

  • 非管理デバイスを保護:DNSフィルタリングは、ハードウェアの制約により従来型エンドポイントクライアントを実行できないIoTデバイスに、必須セキュリティを提供します。
  • ボットネットによる乗っ取りを防止:感染したIoTデバイスと攻撃者のコマンド&コントロールサーバーの通信を遮断し、デバイスがボットネットの一部になって協調攻撃に使われることを防ぎます。
  • ネットワークの可視性を向上:管理者は、IoTデバイスによるすべてのDNSクエリを追跡することで、ネットワーク全体のセキュリティポスチャを把握でき、異常または不正な活動を発見しやすくなります。
  • マルウェアを早期に阻止:ブロックリストに照らして名前を解決することで、既知のフィッシング、マルウェア、エクスプロイトのドメインへのアクセスを接続の最初期に拒否し、デバイスの感染を防ぎます。

Cloudflare OneプラットフォームのコンポーネントであるCloudflare Gatewayは、包括的再帰DNSフィルタリングを含めたセキュアなWebゲートウェイサービスを提供します。ネットワーク全体と全拠点を保護し、IoTデバイスの管理に最適です。Cloudflare Gatewayを使ってマルウェア、ボットネット、フィッシングドメインなどの既知の脅威をブロックする方法を学びましょう。

 

よくある質問

DNSフィルタリングはIoTデバイスの保護にどう役立つのですか?

ドメインネームシステム(DNS)フィルタリングは、ネットワーク接続デバイスからのDNSクエリを検査し、セキュリティポリシーに基づいてクエリを許可またはブロックするセキュリティ手法です。DNSフィルタリングは、信頼できないドメインや悪性のドメインとの接続を阻止できます。脆弱でありながら管理されないことが多いIoTデバイスが、インターネットの危険領域に接続して侵害されるのを防ぐことができます。

IoTデバイスが頻繁にサイバー攻撃の標的になるのはなぜですか?

産業用センサーやスマートカメラなど多くのIoTデバイスは、従来型のセキュリティエージェントがありません。電源を切ることはまずなく、更新やパッチ適用もほとんどないため、保護が不十分になりがちです。そうした脆弱性があるため、侵害してボットネットに組み込み、大規模な分散サービス妨害(DDoS)攻撃に利用しようとする攻撃者に狙われやすいのです。

DNSフィルタリングプロセスは、セキュリティ脅威をどのように阻止するのですか?

デバイスが外部サービスに接続しようとすると、そのアウトバウンドリクエストをフィルターが捕捉し、リクエスト内のドメインを既知脅威のデータベースやドメイン許可リストと照合します。ドメインが悪性または無許可と認識した場合、フィルターは接続が確立される前にリクエストをブロックします。

DNSフィルタリングで具体的にどのようなタイプの脅威をブロックできるのですか?

効果的なDNSフィルタリングソリューションは、脅威インテリジェンスを活用して、フィッシング、マルウェア配布、ボットネットのコマンド&コントロールに関連する数百万のドメインを分類し、ブロックします。また、ドメイン年齢によってブロックしたり、攻撃者がプログラムで大量生成したらしいドメインをブロックすることもできます。

DNSフィルタリングはボットネットの拡散防止にどう役立ちますか?

DNSフィルタリングは、感染したデバイスがコマンド&コントロールサーバーと通信するのを防ぐため、IoTを標的とするマルウェアの拡散を可能な限り早い段階で阻止するのに役立ちます。この通信が無ければ協調攻撃に利用されることもありません。