Microsoft Zero Trust DNS と Infoblox Threat Defense™ によるエンタープライズセキュリティの強化
——————————————————————————————————
本稿は、2025年 11月 20日(US時間)に Infoblox公式ブログに投稿された「Strengthening Enterprise Security with Microsoft Zero Trust DNS and Infoblox Threat Defense™」の抄訳です。
投稿者:ヴァディム・パヴロフ(Vadim Pavlov)
——————————————————————————————————
企業がゼロトラストアーキテクチャを導入し続ける中で、ドメインネームシステム(DNS)は、ポリシーの適用、可視性の確保、そして脅威が重要資産に到達する前に阻止するための中核的な制御ポイントとなっています。
Microsoft が Windows 11 Enterprise および Education エディション向けに Zero Trust DNS(ZTDNS)を近年リリース(英語)したことは、ゼロトラストの原則を DNS レイヤーへ拡張するうえでの大きな前進です。
Infoblox は、この新機能を、当社のエンタープライズグレードの Protective DNS(PDNS)ソリューションである Infoblox Threat Defense™ で補完できることを誇りに思います。
Threat Defense は、先制的でインテリジェント、かつスケーラブルな DNS レイヤーの防御を提供します。ZTDNS と Threat Defense を組み合わせることで、組織はセキュリティ体制を強化し、見落としを排除し、従来のセキュリティツールよりはるかに早い段階で攻撃を食い止めることができます。
なぜ今、ゼロトラストがこれまで以上に重要なのか
ゼロトラストの原則は現実主義に根ざしています。侵害が起きていると想定する。信用せず、常に検証する。最小権限を徹底する。継続的に監視する。積極的にセグメント化する。これらのガイドラインは、もはや選択肢ではありません。生き残るための戦術です。
導入を後押しする要因は明確です。
インフラの複雑化:ハイブリッドやマルチクラウドの展開により、アプリケーションとデータはあらゆる場所に分散しています。「城と堀」モデルはもはや通用しません。
デバイスの爆発的増加:IoT/OTデバイスが入口を増やします。あらゆるセンサー、プリンター、接続システムが侵害の潜在的な足がかりです。
リモートワーク:恒久的なハイブリッドワークでネットワーク境界は無くなりました。従業員は自宅、空港、カフェからログインします。
AI駆動の脅威:AIがビジネスを加速するのと同じように、攻撃者も加速します。彼らは使い捨てマルウェアを高速で生成し、脆弱性をより速く見つけ、秘匿化手法で身を隠し、悪意あるトラフィックをますます巧妙に洗浄します。
このような背景の中で、ゼロトラストの価値は疑う余地がありません。たとえ攻撃者がネットワークに侵入しても、横移動は制限され、被害範囲は最小化されます。ですが、このビジョンは、あらゆるネットワーク接続の出発点であるDNSを暗黙に信頼してしまえば、たちまち崩れてしまいます。
ゼロトラストDNS(ZTDNS)とは?
ZTDNSは、“信頼せず、常に検証する”というゼロトラストの考え方をエンドポイントのDNS解決に直接持ち込みます。既定のリゾルバーや保護されていないクエリに依存するのではなく、Windows 11クライアントと指定されたPDNSサーバー間で、DNS over HTTPS(DoH)やDNS over TLS(DoT)といった信頼できる暗号化DNS接続のみを使用するようにします。
ZTDNSの主な利点は次のとおりです。
- 暗号化された名前解決:DNSクエリと応答が完全に暗号化され、盗聴や改ざんからユーザーを保護します。
- 信頼境界の強制:デバイスは、信頼されたPDNSリゾルバーで解決されたIPアドレスに対してのみ通信します。未承認の宛先へのトラフィックは、Windows Filtering Platform(WFP)によって自動的にブロックされます。
- ポリシー駆動の制御:管理者は、エンタープライズのゼロトラスト原則に直接合致するDNS解決ポリシーを定義および適用できます。
このアプローチにより、DNSは受動的なサービスから能動的なエンフォースメントの仕組みへと変貌し、セキュリティチームはエンドポイントがリソースをどのように解決し接続するかを厳密に制御できるようになります。
Infoblox Threat Defense:ZTDNS に最適な信頼できるリゾルバー
Threat Defense は、Microsoft ZTDNS の機能を拡張し、エンタープライズの DNS ポリシーを適用するだけでなく、ユーザーやシステムに影響が及ぶ前に悪意ある活動を能動的に検知してブロックする、インテリジェントで信頼できるリゾルバーとして機能します。
これまでになく早い段階で脅威を阻止
Threat Defense は、攻撃の連鎖において最も早い検知・強制ポイントとして DNS を活用します。グローバルで厳選された脅威インテリジェンスと高度な AI 駆動型アナリティクスを活用し、Threat Defense は C2(コマンド&コントロール)、フィッシングや類似ドメイン、データ流出の試みなどの悪意あるドメインを、接続が確立される前に先回りで特定・ブロックします。
<当社のデータ>
Threat Defense は、新たに出現する脅威を他のセキュリティツールより最大 68.4 日早く検知できます。
ドメインを基盤とする脅威の 90% は、最初の DNS クエリが完了する前にブロックされます。
システムは約 0.0002% という極めて低い誤検知率を維持しています。
ZTDNS の強制機能と組み合わせることで、エンドポイントは Infoblox のリゾルバーによって安全と検証済みの宛先にのみ接続できるようになり、DNS を含む脅威への曝露を劇的に低減します。
Threat Defense は悪意ある活動をブロックするだけではありません。セキュリティおよび IT チームが状況を正しく理解し、効果的に対応するための可視性も提供します。Security Ecosystem との連携や Security Workspace により、組織は次のメリットを得られます。
DNS クエリとブロックされた脅威のリアルタイム可視化
デバイス、ワークロード、ユーザー、脅威カテゴリに関する豊富なコンテキストデータ
自動対応のための SIEM、SOAR、XDR ツールとのシームレス統合
この包括的な可視化により、SOC アナリストは新たな脅威を迅速かつ正確に特定・対応でき、インシデント対応のスピードと精度が向上します。
環境を問わない一貫した保護
ハイブリッドワークが当たり前の今、保護は企業の境界の外まで拡張される必要があります。Threat Defenseは、まさにそのために設計されています。以下をサポートします。
オンプレミスのネットワーク:Infoblox NIOS やその他の社内 DNS サーバーと直接連携
クラウドおよびハイブリッド展開:仮想化環境やマルチクラウド環境を保護
ローミング/ノマドユーザー:クラウド型リゾルバーと暗号化チャネルにより、一貫した DNS セキュリティを提供
オフィス、自宅でのリモート、公共ネットワークからの接続など、ユーザーがどこからアクセスしても、Infoblox は同じ信頼できる DNS 解決ポリシーを一貫して適用します。
ZTDNS と Threat Defense が連携する仕組み
Windows 11 デバイスを ZTDNS で構成し、Threat Defense を PDNS リゾルバーとして利用すると、統合はシームレスに動作します。
- ZTDNS が信頼できる解決を強制:すべての DNS クエリは暗号化チャネル(DoH/DoT)で Threat Defense に送信されます。
- Threat Defense が脅威インテリジェンスと分析を適用:クエリは高度な分析と脅威インテリジェンスに基づいて評価され、既知の悪性ドメインは即時にブロックされます。
- ZTDNS が許可リストのトラフィックを強制:エンドポイントは、Infoblox の信頼できる DNS 基盤で解決された IP に対してのみ通信できます。
- Infoblox がテレメトリと可視性を提供:管理者は、Infoblox Security Workspace や連携した SIEM で、解決アクティビティ、ブロック統計、侵害指標を監視できます。
この二重のエンフォースメントモデル(エンドポイント側の ZTDNS とネットワーク側の Threat Defense)により、従来の多くの攻撃経路を排除する、包括的で多層的な保護が実現します。
結論
Microsoft Zero Trust DNS のリリースは、ゼロトラストの考え方をエンドポイントの名前解決に直接取り込むうえで重要な一歩です。Threat Defense と組み合わせることで、組織は DNS を、攻撃の最も早い段階で阻止する能動的かつ知的な防御メカニズムへと変革できます。
Infoblox Threat Defense の詳細をご覧いただき、セキュリティワークショップにお申し込みください。
★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆
12月11日(木)午後開催のInfobloxの年次イベントでは、Microsoft Zero Trust DNSを支えるプロテクティブDNSの紹介を有識者、事例、パートナー様、弊社製品開発責任者から紹介します。
事前登録は↑↑↑のリンクからお願いします!
★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆★☆
