注記
クラウドファイアウォールとDNSライセンスが必要です DNSセキュリティ。 この機能は、IPSec、GRE、およびNetskope Clientのトラフィック制御方式で利用可能です。
DNSセキュリティは、DNSサービスを保護するクラウドファイアウォールの機能です。
DNSは最も広く ほとんどのサービスで使用されているインターネットプロトコルの1つであり、このサービスを悪用しようとする攻撃者に対して脆弱です。 これらの攻撃者は、まだ悪意があるとフラグが立てられていない新しいドメインでフィッシング サイト、C&C サーバー、マルウェアを使用します。 例えば、新規登録ドメイン(NRD)、ドメイン生成アルゴリズム(DGA)ドメインなど。攻撃者は、DNSを介したトンネリングによってコマンド&コントロール(C&C)やデータ漏洩を試みることもできます。 感染したホスト上のソフトウェアを使用して、DNSクエリ内に余分なコンテンツをエンコードします。
この機能を使用すると、悪意のあるDNSリクエストを特定してブロックできます。ドメインブロックをカテゴリ別に適用することで、ユーザーが安全でないドメインに接続できないようにすることができます。これにより、新規登録ドメイン(NRD)、DGAドメイン、およびまだ悪意のあるドメインとして分類されていないその他のドメインへの接続を停止または遮断することができます。DNSトンネルを許可またはブロックし、不正なデータ転送から保護することもできます。 これらのトンネル。 Netskopeは、最新の脅威からお客様のデータを保護するために、15分ごとに脅威データベースを更新します。
応答しないDNSサーバーは、到達不能なサーバーとして扱われ、Netskope DNSを通じて解決されます。「すべてのトラフィック」がNetskope SSEにルーティングされる場合 クライアント経由か GRE または IPSec トンネル経由かにかかわらず、クラウド ファイアウォールはパケットを検査し、TCP または UDP プロトコルで送信された DNS リクエストを識別します。これにより、非標準ポートの DNS リクエストに対する DNS セキュリティが可能になります。 非標準ポート。
ワークフロー
DNSセキュリティを設定するための主な手順は次のとおりです。
- NetskopeクラウドにDNSトラフィックを誘導するためのステアリング設定を作成します。
- ステアリング設定用にDNS例外を作成してください。ステアリング例外でローカルドメインを指定することで、ローカルドメインをバイパスする必要があります。
- ドメインのカテゴリごとに実行するアクションを定義するために、 DNSプロファイルを作成します。例えば、フィッシング詐欺に分類されるすべてのドメインをブロックすることができます。
- 作成したDNSプロファイルに対してリアルタイム保護ポリシーを作成しましょう。
ポリシーを有効にすると、検出されたすべての DNS 脅威がアラートに記録されます。デバッグ目的ですべてのログを記録する DNS 設定が設定されている場合、それらのイベントはネットワーク イベントの下にキャプチャされます。
Netskope ClientによるDNSセキュリティ
Netskope Client 、適切なルーティング設定が行われていれば、本来内部DNSサーバー宛てのDNSリクエストをルーティングすることができます。 要するに、デフォルトの「ローカルIPアドレス範囲」のルーティングバイパスを「DNSトラフィックを除くバイパス」に設定したいのです。
Netskope Client 、DNSクエリの内容自体に基づいて例外処理を行うことも可能です。 これらの例外は「DNS」ステアリング例外と呼ばれ、NSClientに対し、設定されたレコードタイプとドメインに一致する直接クエリを送信するように指示します。
すべての内部ドメインはローカルDNSサーバーによって解決される必要があるため、DNS例外はすべての内部ドメインに対して必須であり、したがって、それらをルーティングしてはならない。
ウェブトラフィックモードによるDNSセキュリティ
DNSセキュリティは、「ウェブトラフィック」のルーティングに対してのみ有効にできます。 この背後にある考え方は、DNSセキュリティを 他のCFW機能を使いたくない顧客によって 他のCFW機能を使いたくない顧客によって。 これは、「ウェブトラフィック」から「すべてのトラフィック」へ段階的に移行する際にも非常に役立ちます。
DNSセキュリティは、「すべてのトラフィック」をルーティングする場合にも有効または無効にすることができ、ダイナミックステアリングが有効になっている場合は、より詳細な設定が可能です。
生成AIに関する考察
DNSシンクホーリングとは、悪意のあるDNSクエリを「シンクホール」と呼ばれる制御されたIPアドレスにリダイレクトするセキュリティ技術です。この方法は、ユーザーが警告メッセージを提供するIPや活動を記録したIPにリクエストを解決することで、有害なドメインへの接続を防ぎ、組織が潜在的な脅威を監視・分析できるようにします。
生成AIに関連するイベントは、以下のケースで取り上げられます。
Case 1
GenAIをBlock に設定し、サブカテゴリを許可した場合、サブカテゴリとメインカテゴリに一致するドメインはすべてブロックされます。

Case 2
GenAI sinkholeと GenAI サブカテゴリが許可されている場合、すべての GenAI と GenAI サブカテゴリはSinkhole となり、アプリケーション/カテゴリは GenAI として表示され、他のカテゴリではサブカテゴリとして表示されます。

Case 3
GenAI がAllowに設定され、GenAI サブカテゴリがBlockまたはSinkholeに設定されている場合、GenAI サブカテゴリ内のドメイン、ネットワークイベントは、イベント、アプリ/カテゴリオプション、およびその他のカテゴリでサブカテゴリを GenAI として表示します。

Case 4
GenAI を Blockに設定し、サブカテゴリをSinkholeと別のサブカテゴリをBlockに設定し、すべてのBlockアクションを実行すると、app/category は GenAI と他のカテゴリをサブカテゴリとして表示します。
Sinkholeアクションが最も優先順位が高いため、 Sinkholeの場合、app/category には GenAI- サブカテゴリが表示され、他のカテゴリには GenAI が表示されます。

Case 5
すべてのAllowネットワークイベントでは、アプリ/カテゴリはGenAIを表示し、他のカテゴリフィールドがないため、 Allowアクションではサブカテゴリは表示されません。




