TL;DR
-
転送ロックを有効にしてください("domain lock" または "registrar lock" とも呼ばれます)不正なドメイン転送を防ぐために
-
SMSコードではなく、レジストラアカウントで認証アプリ2FAを使用してください
-
有効な支払い方法で自動更新を設定してください—有効期限切れのドメインは猶予期間に入りますが、脆弱になる可能性があります
-
登録者の連絡先アドレスとして(自分のドメインでホストされていない)別のメールを使用してください
-
パスワードマネージャーはドメイン登録者のログインを標的にした資格情報の再利用攻撃を防ぎます
適用範囲: この記事では、レジストラレベルのドメインセキュリティについて説明します。 DNS攻撃、ウェブサイトのハッキング、ドメイン喪失後の法的な回復プロセスについては扱いません。
ドメインハイジャックは、第三者があなたのドメイン名への不正なアクセス権を取得したときに発生します。ほとんどのドメイン盗難は、所有者がレジストラの基本的なセキュリティ設定を見落とすために発生します。ドメインを保護するためにプレミアムサービスや専門知識は必要ありません。ほとんどのレジストラが提供する無料のセキュリティ機能だけで十分です。
今すぐドメインを保護する

ドメインレジストラのアカウントにログインし、これらの6つの設定を確認してください。無効または誤って設定されている場合は、先に進む前に修正してください。
1. 転送ロックを有効にする
あなたのレジストラはこれを"ドメインロック"、"レジストラロック"、"転送保護"と呼ぶかもしれません。すべて同じ意味です。この設定は、あなたが明示的にロックを解除しない限り、誰もあなたのドメインを別のレジストラに転送できないようにします。ドメイン管理ダッシュボードの"セキュリティ"または"ドメイン設定"でこれを探してください。"ロック中"または"有効"と表示されるはずです。
2. 二段階認証(2FA)を有効にする
レジストラのアカウントに2FAを有効にしてください。ドメインだけでなく。 Google AuthenticatorやAuthyなどの認証アプリを使用してください。 SMSコードはSIMスワップ攻撃による傍受のリスクがあるため避けてください。この設定はアカウントのセキュリティ設定にあり、ドメイン固有の設定とは別です。アカウントレベルの2FAは不正ログインを防ぎ、転送ロックはドメイン自体を保護します。
3. 自動更新を有効にする
ドメインが期限切れになると、自動更新の猶予期間に入ります (通常最大45日間)、その後30日間の復帰期間を経て公開利用可能になります。この猶予期間はバッファーを提供しますが、それに頼るのは危険です。この期間中、あなたのドメインは脆弱である可能性があり、復旧費用がかさむことがあります。自動更新を設定し、積極的に監視している支払い方法に紐付けてください。有効期限の少なくとも30日前に更新リマインダーメールを受信していることを確認してください。
4. 連絡用メールを別に使う
レジストラの連絡先メールとして、自分のドメインでホストされているメールアドレス([email protected] など)を使用しないでください。誰かがあなたのドメインを乗っ取った場合、そのメールを制御し、自分自身の転送リクエストを承認できます。 Gmail、Outlook、またはドメインから独立した別のサービスを使用してください。
5. EPP/認証コードを保護する
このコード("認証コード"または"転送コード"とも呼ばれます)は、ドメイン移転を許可します。 ICANNは、レジストラがリクエストから5暦日以内にこれを提供することを要求しています。一部のレジストラは自動生成しますが、他のレジストラはリクエストが必要です。アカウントからアクセスできることを確認してください。ただし、共有しないでください。パスワードのように扱ってください。
6. WHOISプライバシーを決定する
WHOISプライバシーは、あなたの個人の連絡先情報を公開のドメイン検索データベースから隠します。あなたがすでに身元が知られている公開向けビジネスを運営している場合、WHOISプライバシーは標的型攻撃に対するセキュリティ上の価値はほとんどありません。スパムを避けたい、または半匿名で運営したい場合は有効にしてください。ただし、すでにログイン資格情報を持っている攻撃者によるドメイン盗難を防ぐことはできないことを理解しておいてください。
パスワードマネージャーの設定
1Password、Bitwarden、Last Pass などのパスワードマネージャーを使用して、レジストラアカウントに固有の強力なパスワードを作成してください。サイト間でパスワードを再利用しないでください。 過去のデータ侵害からの何十億ものユーザー名とパスワードの組み合わせ 攻撃者によって積極的に使用されており登録者のログインページ全体で資格情報をテストします.
ドメインはどのように盗まれるのか?
攻撃手法を理解することで、適切な防御を優先できるようになります。
フィッシング攻撃 → 二段階認証
攻撃者は、レジストラからのように見える偽のメールを送り、"アカウントの確認"や"支払い情報の更新"を求めてきます。リンクをクリックして偽のログインページでユーザー名とパスワードを入力すると、攻撃者に認証情報を盗まれます。2FAは、攻撃者が時間ベースの認証コードを生成できないため、これを防ぎます。
ソーシャルエンジニアリング → WHOISプライバシー
攻撃者は公開WHOISデータベースであなたの個人連絡先情報を見つけ、あなたのふりをしてレジストラのサポートに電話します。彼らは「アクセスを失った」と主張し、ドメインの転送を手伝ってもらおうとします。 WHOISプライバシーは、電話番号と住所を公開閲覧から隠すことで、この攻撃面を排除します。
期限切れドメイン → 自動更新
攻撃者は失効間近のドメインを監視し、猶予期間と復旧期間が終わると登録を試みます。自動更新は最も簡単な防御策です。ドメインがこの脆弱な状態に入るのを防ぎます。失効して再登録されたドメインの回復は非常に困難です。
認証情報の使い回し → パスワードマネージャー
データ漏洩により、数十億のユーザー名とパスワードの組み合わせが露出します。攻撃者は、あなたが同じパスワードを再利用していることを期待して、レジストラのログインページでこれらの資格情報をテストします。パスワードマネージャーを使用すると、すべてのアカウントに固有のパスワードが設定されるため、1つの漏洩ですべてが危険にさらされることはありません。
高度な保護:実際に支払う価値があるものは何か
登録者はプレミアムセキュリティアドオンを盛んに販売しています. 実際に重要なのはこれです.
レジストリロック
このレジストラレベルのロックは、ドメインのロック解除や転送に手動による確認(多くの場合、電話)を必要とします。レジストリロックは、ほとんどの中小企業には通常不要です—標準の転送ロックと2FAで十分な保護が得られます。リスクの高い業界で事業を展開している場合、6桁の価値のあるドメインを管理している場合、または高度な標的型攻撃に直面している場合は、検討してください。金融機関やトラフィックの多いEコマースサイトは、一般的にレジストリロックを採用しています。
WHOISプライバシー保護
一部のレジストラは料金を請求します WHOISプライバシー;他の業者は無料で含めている。その価値は、セキュリティ上の必要性ではなく、ビジネスモデルに依存する。顧客の信頼のために公開されていることが重要なら、スキップしてもよい。スパムやコールドコールを減らしたいなら、役立つかもしれないが、すでにログイン資格情報を持っている攻撃者によるドメイン盗難を防ぐことはできない。あなたのリスク許容度は、業界、公開プロフィール、過去の標的化によって異なるかもしれない。
ドメインセキュリティがすでに侵害されている警告サイン
-
完全に制御を失う前に、進行中の攻撃を検知しましょう。 ほとんどの正当なセキュリティアラートは誤報ですが, これらのパターンは即時の注意に値します.
-
登録者から自分が開始していない移管リクエストに関する予期しないメールに注意してください. WHOIS情報を毎月確認してください—あなたの連絡先詳細が許可なく突然変更された場合、誰かがアカウントにアクセスしている可能性があります。
-
レジストラアカウントの設定でログイン通知を有効にしてください。 馴染みのない場所やデバイスからのログインに関するアラートを受け取った場合は、すぐにパスワードをリセットし、最近のアカウントアクティビティを確認してください。
-
自分がリクエストしていないパスワードリセットメールを受け取った場合, 誰かがあなたのアカウントを調査しています. これらをランダムなスパムとして無視しないでください—これらは偵察の試みです.
これらの兆候に気づいた場合の対処法
公式サポートチャネルを通じて、すぐにレジストラに連絡してください(不審なメールに返信するのではなく)。パスワードを変更し、アカウントのセキュリティ設定をすべて確認し、ドメインロックの状態を確認してください。24時間以内に対応してください。 ICANNポリシーでは、ドメイン移管は開始されると最短5日で完了します。
よくある質問
転送ロックとレジストリロックの違いは何ですか?
転送ロック(またはレジストラロック)は、ドメインプロバイダーが不正な転送を防ぐために適用する基本的で、通常は無料のセキュリティ対策です。
レジストリロックは、トップレベルレジストリと直接連携する、より高度な、多くの場合有料のセキュリティ機能です。
ドメインが乗っ取られた場合、回復できますか?
転送プロセス中にハイジャックを検出した場合は、すぐにレジストラに連絡してください。 ICANNポリシーでは、転送に異議を申し立てることができる5日間の期間が提供されています。転送が完了すると、復旧ははるかに困難になり、法的措置やICANNの転送紛争解決ポリシーが必要になる場合があります。適切なセキュリティによる予防が、復旧を試みるよりもはるかに効果的です。
二段階認証にSMSを使うべきではないのはなぜですか?
SMSメッセージはSIMスワップ攻撃に対して脆弱です。攻撃者はあなたの携帯電話会社を説得して、電話番号を自分の管理下にある新しいSIMカードに移行させます。その後、彼らはあなたの2FAコードをすべて受け取ります。セキュリティ当局は2016年からSMSベースの認証を推奨していません。認証アプリ(Google Authenticator、Authy、Microsoft Authenticator)はデバイス上でローカルにコードを生成し、SIMスワップ攻撃に対して脆弱ではありません。
自分のドメイン登録者が十分なセキュリティ機能を提供しているかどうかを知るにはどうすればよいですか?
最低限、レジストラは以下を提供すべきです: 転送ロック(無料)、アカウントアクセスの二段階認証(無料)、自動更新設定、および連絡先情報に非ドメインメールを使用できること。これらの機能が利用可能かどうか、レジストラのセキュリティドキュメントを確認するか、サポートに問い合わせて確認してください。
自動更新が有効になっているのにドメインが期限切れになるとどうなりますか?
支払い方法が無効な場合(クレジットカードの有効期限切れ、残高不足、請求先住所の不一致)、自動更新は失敗する可能性があります。そのため、更新リマインダーメールを監視することが重要です。通常、有効期限の約1か月前と1週間前に通知が届きます。
自動更新が失敗してドメインが失効した場合、猶予期間(最大45日間)に入り、標準料金で更新できます。その後、30日間の復旧期間があり、手数料が高くなります。支払い情報を最新に保ち、レジストラの連絡先メールに更新通知が届いているか確認してください。

