類似ドメインのリスクスコア算出方法

類似ドメインのリスクスコア算出方法

概要

PowerDMARCのLookalike Domain Checkerは、検出した類似ドメインそれぞれに0〜100%のリスクスコアを付与します。
このスコアは、そのドメインが自社に対してフィッシング、なりすまし、ブランド悪用の脅威となる可能性の総合的な高さを表します。

各スコアは、次のリスク区分に対応します。

低リスク(Low Risk)
0〜29%
中リスク(Medium Risk)
30〜69%
高リスク(High Risk)
70〜100%

スコアを構成する要素

リスクスコアは、次の4つの属性から算出します。各属性には固有の重みが設定されています。

属性 重み 評価する内容
ドメインの状態(Domain Status) 20% 類似ドメインが登録済みか、パーキング状態か、未登録(購入可能)か
攻撃タイプ(Attack Type) 20% 類似ドメインの生成に用いられた変形手法
DNSレコード(DNS Records) 35% そのドメインに存在するDNSレコード(A、MX、NS)の種類
SSLの状態(SSL Status) 25% そのドメインのSSL証明書の状態

各属性の評価方法

ドメインの状態(20%)

類似ドメインの登録状態は、攻撃者の意図を示す強いシグナルです。
実際に登録されているドメインは、単に取得可能なだけのドメインよりも、悪用される可能性が高くなります。

登録済み(Registered)
有効なDNSレコードを持ち、誰かが所有している状態です。
重みを満点で加算します(20%のうち100%)。
パーキング(Parked)
登録はされているものの、実質的なメール基盤が存在しない状態です(MXレコードがなく、SPFがv=spf1 -allに設定されている)。
重みの半分を加算します(20%のうち50%)。
未登録(Not Registered)
名前解決ができず、DNS上に存在しない状態です。
スコアには加算しません(0%)。

攻撃タイプ(20%)

変形手法によって、見破りにくさと実際のフィッシングキャンペーンでの出現頻度が異なるため、リスクの水準も変わります。

ホモグラフ(Homograph、IDN)
見た目が同一のUnicode文字を使う手法です(例:ラテン文字の「a」の代わりにキリル文字の「а」を使う)。
最も見破りにくい攻撃タイプであり、重みを満点で加算します(20%のうち100%)。
タイポスクワッティング(Typosquatting)
キーボード上で隣接するキーによる打ち間違いを悪用する手法です(例:gogle.com)。
重みの70%を加算します。
その他のすべてのタイプ
削除(Deletion)、挿入(Insertion)、置換(Substitution)、入れ替え(Transposition)、繰り返し(Repetition)、TLD変更(TLD Variation)は、それぞれ重みの50%を加算します。
これらも脅威であることに変わりはありませんが、見慣れた目であれば比較的気付きやすい手法です。

DNSレコード(35%)

DNSレコードが存在することは、そのドメインが実際に設定され、使用されている可能性を示します。
メールおよびWebの基盤を備えたドメインは攻撃に使われる可能性が格段に高くなるため、この属性には最も大きい重みを設定しています。

DNSレコードのスコアは、各レコードの寄与分の合計です。

Aレコードあり
DNSの重みの30%を加算します(IPアドレスへ名前解決でき、Webサイトをホストできる状態)。
MXレコードあり
DNSの重みの40%を加算します(メールを送受信できる状態であり、フィッシングリスクを判断する上で重要なシグナル)。
NSレコードあり
DNSの重みの30%を加算します(ネームサーバーが割り当てられている状態)。

3種類すべてのレコードが存在する場合、35%が満点で加算されます。
いずれも存在しない場合、この属性の加算は0%です。

SSLの状態(25%)

SSL証明書の存在は、そのドメインを正規のものらしく見せるための手間がかけられていることを示す場合があります。
ブラウザは有効な証明書を持つサイトに鍵アイコンを表示し、これがユーザーの信頼を高めるため、攻撃者はこの点を悪用します。

有効(Valid)
信頼された証明書が設定され、ドメイン名が一致し、有効期限内である状態です。
重みを満点で加算します(25%のうち100%)。
期限切れ・無効・信頼されない(Expired / Invalid / Untrusted)
証明書は存在するものの、問題がある状態です(期限切れ、ドメイン名の不一致、自己署名、信頼チェーンの破綻)。
いずれの場合も重みの80%を加算します。証明書が存在すること自体が、意図的な準備が行われた形跡を示すためです。
証明書なし(Missing)
証明書が提示されない、またはHTTPSが利用できない状態です。
このドメインが積極的に運用されていないことを示す場合もあるため、加算は0%です。

スコア算出例

例1:低リスク(20%)

DNS基盤もSSL証明書も持たない、パーキング状態のドメインの場合です。

属性 評価 計算
ドメインの状態 パーキング 20% × 0.5 = 10
攻撃タイプ 繰り返し 20% × 0.5 = 10
DNSレコード なし 35% × 0 = 0
SSLの状態 証明書なし 25% × 0 = 0
合計 低リスク 20%

例2:中リスク(51%)

一部のDNSレコードを持つものの、SSL証明書がない登録済みドメインの場合です。

属性 評価 計算
ドメインの状態 登録済み 20% × 1.0 = 20
攻撃タイプ 繰り返し 20% × 0.5 = 10
DNSレコード A・NSあり、MXなし 35% × 0.6 = 21
SSLの状態 証明書なし 25% × 0 = 0
合計 中リスク 51%

例3:高リスク(100%)

ホモグラフ攻撃を用い、DNSレコードが揃っており、有効なSSL証明書を持つ登録済みドメインの場合です。

属性 評価 計算
ドメインの状態 登録済み 20% × 1.0 = 20
攻撃タイプ ホモグラフ 20% × 1.0 = 20
DNSレコード A・MX・NSすべてあり 35% × 1.0 = 35
SSLの状態 有効 25% × 1.0 = 25
合計 高リスク 100%

さらに詳しいサポートが必要な場合は、テクニカルサポート経由でプロフェッショナルサービスをご利用下さい。