リソース · 17

ドメインを管理し、DNS復旧のリハーサルを行う。

ドメインのインベントリを作成し、レジストラへのアクセスを保護し、ネーミングサービスの復旧をテストする。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • ドメイン所有者と更新日を特定する
  • アクセスとドメイン移管を保護する
  • 委任を検証する
  • DNS復旧のリハーサルを行う

クイックチェック

  • 各重要ドメインの所有者は誰か?
  • 有効期限は監視されているか?
  • ネームサーバーを変更できるのは誰か?
  • 変更後、DNSSECは検証されるか?
  • 危機対応担当者は、影響を受けるドメイン外から連絡可能か?

手順

  1. 1

    資産を一覧化する

    ドメイン、重要サブドメイン、レジストラ、DNSプロバイダー、ドメイン所有者、事業主、更新日、および関連サービスを一覧化する。

    成果物:所有者と日付が記載されたレジスター

  2. 2

    アカウントを保護する

    レジストラアカウント、多要素認証、復旧方法、ドメインの移管または変更権限を確認する。 利用可能なロックを評価する。

    成果物:アクセスと保護のマトリックス

  3. 3

    変更管理

    公開後の要求、承認、変更期間、以前の状態、およびチェックを記録します。 ロールバックを準備します。

    成果物:ゾーンおよび委任の変更手順。

  4. 4

    解決策の検証

    複数のネットワークから、権限サーバー、重要レコード、および有効になっているDNSSEC検証を確認します。 委任エラーに注意してください。

    成果物:名前解決レコードと検証レコード。

  5. 5

    復旧訓練

    委任エラーまたはプロバイダアクセス喪失をシミュレートします。 帯域外通信を使用し、管理された環境で復旧訓練を行います。

    成果物:時間と障害を含む訓練レポート。

  6. 6

    所有権の維持

    転送、プロバイダ変更、新規サービス、および管理者退職後にレジスタを確認します。

    成果物:スケジュールと決定ログを確認します。

管理指標

指標測定対象最初のアクション
登録範囲所有者と保有者が確認済みの重要ドメイン孤立した資産の解決
保護されたアクセス機密性の高いアカウントの確認と強力な認証過剰な権限と脆弱な復旧方法の削減
DNS検証変更後の解決チェック委任と署名に関する問題の修正
復旧時間演習で確認された所要時間ブロックする依存関係を削除する

よくある間違い

  • メインドメインのみのインベントリ作成
  • レジストラロックとDNS可用性の同一視
  • 検証チェックなしでのDNSSECの変更
  • 障害が発生したドメインのメールアドレスを使用してアカウントを復旧する

よくある質問

転送ロックだけで十分か?

いいえ。転送ロックは一部の不正な変更を抑制しますが、レジストラアクセス、DNSゾーン、アカウント復旧についても制御が必要です。

DNSSECは監視を置き換えるものですか?

いいえ。 検証が有効になっている場合、署名付き回答の整合性をチェックしますが、可用性、委任、および変更については引き続き監視が必要です。

復旧はいつ繰り返すべきですか?

レジストラ、DNSプロバイダ、委任、または所有者に重大な変更があった場合、およびサービスの重要度に応じた頻度で実施します。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。