[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/dos-attacks-and-azure-private-endpoint/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/dos-attacks-and-azure-private-endpoint/)
* [French](https://unit42.paloaltonetworks.com/fr/dos-attacks-and-azure-private-endpoint/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/ "DNS")  
  [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)

# DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/ja/product-category/cortex-cloud-ja/ "Cortex Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Golan Myers](https://unit42.paloaltonetworks.com/ja/author/golan-myers/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2026年1月20日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/)
  * [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/?pdf=download&lg=ja&_wpnonce=04e1ae3768 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/?pdf=print&lg=ja&_wpnonce=04e1ae3768 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DNS%20OverDoS:%20プライベート%20エンドポイントはプライベートすぎるのか？&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdos-attacks-and-azure-private-endpoint%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdos-attacks-and-azure-private-endpoint%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdos-attacks-and-azure-private-endpoint%2F&title=DNS%20OverDoS:%20プライベート%20エンドポイントはプライベートすぎるのか？ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdos-attacks-and-azure-private-endpoint%2F&text=DNS%20OverDoS:%20プライベート%20エンドポイントはプライベートすぎるのか？ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdos-attacks-and-azure-private-endpoint%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DNS%20OverDoS:%20プライベート%20エンドポイントはプライベートすぎるのか？%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdos-attacks-and-azure-private-endpoint%2F "Share in Mastodon")

## エグゼクティブ サマリー

Azureの[Private Endpoint](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-overview)アーキテクチャに、Azureリソースがサービス拒否(DoS)攻撃にさらされる可能性があることが弊社の調査で明らかになりました。本記事では、意図的な行為と不注意な行為の両方が、Azureプライベート リンクの仕組みを通じて、Azureリソースへのアクセスを制限する結果になる可能性があることを探ります。この問題は、Azureのテスト環境における不規則な動作を調査している際に発見されたものです。

リスクは以下の3つのシナリオで存在します。

* 事故 - 内部: あるネットワーク管理者が、Azure環境内のネットワーク セキュリティを向上させるためにプライベート・エンドポイントを導入した。
* 事故 - ベンダー: サードパーティ ベンダーは、例えばセキュリティ製品によるリソースのスキャンを可能にするために、そのソリューションの一部としてプライベート エンドポイントを導入することがあります。
* 悪意 - 攻撃者: Azure 環境にアクセスした脅威アクターは、DoS 攻撃の一環として意図的にプライベートエンドポイントを展開します。

弊社の調査によると、現在Azureストレージ アカウントの5％以上が、このDoS問題の対象となる構成で運用されています。ほとんどの環境では、以下の各サービスの少なくとも1つのリソースが影響を受けやすいです。

* Key Vault
* CosmosDB
* Azure Container Registry (ACR)
* Function Apps(関数アプリ)
* OpenAIアカウント

この問題は、さまざまな形で組織に影響を与える可能性があります。たとえば、ストレージ アカウントへのサービス拒否は、[FunctionApps内のAzure Functions](https://learn.microsoft.com/en-us/azure/azure-functions/functions-overview)およびこれらのアプリへのその後の更新を失敗させる可能性があります。別のシナリオでは、このリスクはKey VaultへのDoSにつながる可能性があり、その結果、Key Vault内のシークレットに依存するプロセスに波及します。

Microsoftは、プライベート エンドポイントに関連するこの問題およびその他の[既知の問題](https://learn.microsoft.com/en-us/azure/storage/common/storage-private-endpoints?toc=%2Fazure%2Fstorage%2Fblobs%2Ftoc.json&bc=%2Fazure%2Fstorage%2Fblobs%2Fbreadcrumb%2Ftoc.json#storage-access-constraints-for-clients-in-virtual-networks-with-private-endpoints)を部分的に解決する[インターネットへのフォールバック](https://learn.microsoft.com/en-us/azure/dns/private-dns-fallback)に関するアドバイスを提供しています。

弊社はこれらの問題を議論し、潜在的な解決策を提供するとともに、DoS攻撃を受けやすいリソースの環境を防衛側がスキャンする方法を提案しています。

パロアルトネットワークスのお客様は、以下の製品を通じて、本書で取り上げるツールに対する確実な保護を構築いただけます。

* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud)

[Unit 42 クラウド セキュリティ評価](https://www.paloaltonetworks.com/unit42/assess/cloud-security-assessment)は、組織のクラウド インフラストラクチャを検証し、設定ミスやセキュリティ上の弱点を特定する戦略的評価サービスです。これにより、チームはクラウドベースの脅威に対する防御態勢を強化できます。

侵害を受けている可能性がある場合、または緊急を要する場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**Microsoft Azure**](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/)、[クラウド研究](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/) |
|--------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## **Azureプライベート リンク の主要なコンポーネント、コンセプト、フロー**

Azureのネットワーク サービスの一環として、Microsoftは[Azure Private Link](https://learn.microsoft.com/en-us/azure/private-link/private-link-overview)を開発しました。この仕組みは、Azureのバックボーン ネットワークを使用して、サポートされるAzureリソースやAzureがホストするカスタムサービスに接続するプライベートで安全な方法を提供するものです。

### 定義付け

本ソリューションと、それを使ったリソースのセキュアな接続プロセスの理解にむけて、まず主要なコンポーネントとコンセプトを定義します。

* \*\*サービス:\*\*接続先となる宛先
* \*\*プライベートリンク:\*\*接続を許可し、処理するAzureの実装
* \*\*プライベート エンドポイント:\*\*サービスとの接続を可能にする、顧客の仮想ネットワーク内のネットワーク インターフェース
* \*\*プライベートDNSゾーン:\*\*プライベート エンドポイントで使用されるデフォルトのドメイン ネーム システム(DNS)サービス
* \*\*仮想ネットワークリンク:\*\*プライベートDNSゾーンと仮想ネットワークの間にデフォルトで作成されるリンク
* \*\*DNS Aレコード:\*\*ドメインまたはホスト名をIPアドレスにマッピングするDNSレコード
* \*\*ネットワークACL:\*\*ネットワーク アクセス制御リスト(ACL)は、プライベート リンク ソリューションとは別に、サービスへのトラフィックを許可または制限するルールを定義します。

Azureリソースはデフォルトでパブリック エンドポイントを公開します。これらのエンドポイントは、標準的なDNSインフラ(パブリックなAzure DNS、または顧客が管理するDNSリゾルバ)を通じて解決されます。クライアントがmystorageaccount.blob.core.windows\[.\]netなどのサービス名を照会すると、DNSリゾルバはMicrosoftが所有するパブリックIPアドレスを返します。IPアドレスは、適用されているネットワーク アクセス制御に応じて、パブリック インターネットまたはAzureサービスエンドポイント経由での接続を可能にします。

Azure Private Linkが導入されると、DNS解決の動作が変わります。プライベートDNSゾーン(例えば、privatelink.blob.core.windows\[.\]net)は、1つまたは複数の仮想ネットワークにリンクできます。仮想ネットワークが特定のサービスタイプのプライベートDNSゾーンへのリンクを持つ場合、AzureのDNS解決ロジックは、一致するサービス名を解決する際にそのゾーンを優先します。一致するレコードが存在する場合、名前はパブリック エンドポイントではなく、プライベート エンドポイントのプライベートIPアドレスに解決されます。

組織は一般的に、以下のいずれかのアーキテクチャを導入しています。

* \*\*一般公開のみのアーキテクチャ:\*\*リソースには、パブリック エンドポイントと標準的なDNS解決を使ってアクセスします。ネットワークACL、ファイアウォール、またはサービス エンドポイントがアクセス コントロールを担います。
* \*\*プライベート専用アーキテクチャ:\*\*リソースへのアクセスはすべてプライベート エンドポイントを通じて行われます。パブリック ネットワーク アクセスは無効化され、DNS解決はプライベートDNSゾーンによって完全に制御されます。
* \*\*ハイブリッド アーキテクチャ(パブリック\&プライベート):\*\*仮想ネットワークやワークロードの中には、プライベート エンドポイントを介してリソースにアクセスするものもあれば、パブリック エンドポイントを使い続けるものもあります。このモデルは、移行、段階的なロールアウト、サードパーティとの統合、共有サービス環境などで頻繁に使用されます。

ストレージ アカウントを例に、Azureネットワーキングでプライベート エンドポイントがどのように使用されるかを説明します。ただし、プライベート リンクがサポートするサービスには、同じ概念が適用されます。デフォルトでは、ネットワーク管理者または適切なAzureロールベースアクセス制御(RBAC)権限を持つユーザーがリソースにリンクされたプライベート エンドポイントを作成すると、プライベート エンドポイントと同じ仮想ネットワークへの仮想ネットワークリンクを持つプライベートDNSゾーンが作成されます。

DNSゾーンの名前は、[プライベート エンドポイント](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns)の[宛先サービス](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns)に基づいて事前定義された構造を持ちます(例: Blobストレージの場合は

)。さらに、DNSゾーンにAレコードが作成され、宛先リソース名とプライベート エンドポイントのIPアドレスがリンクされます。

仮想マシンとストレージ アカウントをNetwork ACLで接続するには、2つの方法があります。

* プライベート エンドポイントなし(パブリック エンドポイントまたはサービス エンドポイントを使用）
* プライベート エンドポイントあり

### 接続フロー

図1は、プライベート リンク ソリューションを使用しないリソースへの接続方法を示したものです。
![4つの主要コンポーネントからなるネットワーク アーキテクチャを示す図:VM1を含むVNET1は、DNSリゾルバとストレージ アカウントに接続され、ネットワークACLには2つのルールが記載されている。1.VNET1、2を許可する。拒否\*コネクションには、相互作用の流れを示す番号が付けられている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/2641_Azure-Private-Endpoints-Figures-3.png) 図1.プライベート リンク ソリューションを使用しない場合の接続フロー。

この場合の接続フローは以下のようになります。

1. ストレージ アカウントにアクセスしようとすると、VMはアカウント名をIPアドレスに解決しようとする。これは通常、外部のDNSリゾルバを介して発生し、トラフィックは公衆インターネットを横断します。
2. リゾルバがストレージアカウントのレコードを持っていれば、対応するIPアドレスを返します。
3. アドレスが取得されると、VMはストレージ アカウントへの接続を試みます。
4. その後、ストレージアカウントは仮想マシンのIPアドレスをネットワークACLに照らして評価します。接続が許可された場合、ストレージアカウントは要求された情報で応答します。

図2は、プライベート エンドポイントを使用した場合に、同じ接続がどのように行われるかを示したものです。
![Azure内のネットワーク通信を示す図。VNET1はVM1に接続し、プライベートDNSゾーンは「privatelink.blob.core.windows.net」とラベル付けされている。プライベート エンドポイントはVM1とストレージ アカウント間で相互に通信し、1から6までの番号で示されたデータの流れは通信の順序を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/2-2641_Azure-Private-Endpoints-Figures-4.png) 図2.プライベート リンク ソリューションによる接続フロー。

1. 最初に、VMはアカウント名をIPアドレスに解決しようとします。プライベート リンク サービスを指すプライベートDNSゾーンへの仮想ネットワークリンクが仮想ネットワーク(VNET)内に存在する場合、Azureのプライベート リンク機構はプライベートDNSゾーンを使用して強制的に解決します。これは、接続先が同じタイプのプライベート リンク サービス(Blobストレージなど)である場合に発生します。
2. DNSリゾルバが一致するAレコードを特定すると、対応するIPアドレスがVMに提供されます。
3. その後、VMはプライベート エンドポイントに属するIPアドレスに接続します。
4. プライベート エンドポイントは、ストレージ アカウントのネットワーク インターフェイスとして機能し、トラフィックを評価し、ストレージ・アカウントに転送します。
5. ストレージ アカウントがリクエストを評価し、プライベート・リンク・ソリューションを通じてレスポンスを提供します。
6. 応答はVMに提示され、VMは基本的にAzureのバックボーン ネットワークを使ってストレージ アカウントにアクセスします。

## プライベート リンクDNSの潜在的危険性

上記のように、プライベートDNSゾーンが設定された仮想ネットワークからプライベート リンク サービスを利用する場合、プライベートDNSゾーンを介した解決が強制されます。

VNET1のVM1が、パブリック エンドポイントを使用してストレージ アカウントへのアクセスに成功した環境を考えてみましょう。DNS解決はデフォルトのパブリックDNSインフラを通して行われ、アクセスはストレージ アカウントのネットワークACLによって許可されます。この段階では、ワークロードは正常に動作しています。

その後、VNET2のストレージ アカウントに対して、意図的、偶然、またはサードパーティのデプロイメントによって、プライベート エンドポイントが作成されます。このプロセスの一環として、Blobストレージ用のプライベートDNSゾーン(privatelink.blob.core.windows\[.\]net)がVNET1にリンクされるか、仮想ネットワーク全体で共有されます。

このDNSゾーンがリンクされると、AzureのDNS解決ロジックは、VNET1内のすべてのBlob ストレージの名前解決をプライベートDNSゾーン経由で強制します。しかし、VNET1のコンテキスト内のストレージアカウントのゾーンには「A」レコードが存在しないため、DNS解決は失敗します。VM1はストレージ アカウントのホスト名を解決できなくなり、接続できなくなります。パブリック エンドポイントはアクセス可能で変更されていないにもかかわらずです。

このコンフィギュレーション変更により、以前は正常に機能していたVNET1のワークロードに対して、実質的にサービス拒否状態が発生します。サービス停止は、ターゲット リソース自体に変更を加えることなく、Private Link構成によって導入されたDNS解決の副作用によってのみトリガーされます。

図3はこの例を示したものです。
![ストレージ アカウントで接続された2つの仮想ネットワーク、VNET1とVNET2を示す図。VNET1はVM1とプライベートDNSゾーンを含んでいる。ストレージ アカウントは両ネットワークの間に位置している。このセットアップでは、VM1からストレージ アカウントへのパスに赤の十字が表示されるように、接続に失敗する可能性がある。VNET2にはプライベートDNSゾーンとリンクされたプライベートエンドポイントが含まれる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/3-2641_Azure-Private-Endpoints-Figures-5.png) 図3. プライベート リンク ソリューションの使用により発生する可能性のある問題。

上の図は、ストレージ アカウントに接続しようとするVM1を示したものです。このストレージ アカウントはVNET2にプライベート エンドポイントを持ち、VNET1にプライベート エンドポイントを持ちません。仮説として、VM1がストレージ アカウントのパブリック エンドポイントを使用して接続を試みる可能性があります。これは、VMの仮想ネットワークに同じリソースタイプに解決するプライベートDNSゾーンがない場合に機能します。しかし、この場合、プライベートDNSゾーンとサービスはプライベート リンクに登録されているため、プライベート リンクはプライベートDNSゾーンを介して強制的に解決を試みます。

図3に示すプロセスは次のように行われます。

1. プライベート リンクはVNET1のBlob ストレージ プライベートDNSゾーンを認識し、ストレージ アカウントがプライベート リンクに登録されていることを識別します。プライベート リンクは、プライベートDNSゾーンを介してDNS解決を強制します。
2. 図3の構成では、VNET1にリンクされたプライベートDNSゾーンにストレージアカウントのレコードが作成されていません。そのため、仮想マシンはサービスを解決できません。
3. ステップ2のDNS解決の問題により、その後のステップ(VM1がストレージ アカウントにリクエストを送信し、そこからレスポンスを受信するステップ)は発生しません。

このシナリオでは、部分的なサービス拒否が発生します。ストレージ アカウントにアクセスしようとするVNET1のリソースはアクセスできません。

このリスクは、ローカルのDNSリゾルバを使用する場合にも、設定や追加されるレコードによっては存在する可能性があります。さらに、この例は特にBlobストレージに関連していますが、[Azure Private Link](https://learn.microsoft.com/en-us/azure/private-link/availability)をサポートするあらゆるサービスが潜在的なリスクにさらされる可能性があります。

## 軽減策と推奨事項

Azure Private Linkはもともと、完全に有効にするか無効にするかのバイナリ ソリューションとして意図されていました。サービスが意図した通りに実装されている場合、ユーザーはPrivate Linkを使用するリソースに、それらのリソースのプライベート エンドポイントを通じてのみアクセスできます。このアプローチでは、プライベート、パブリック、サービスのエンドポイントを組み合わせて使用する必要はありません。ただし、Azureストレージ アカウントの5% 以上がこの問題の影響を受ける構成となっているため、これらの実装によって生じるリスクに対処するソリューションを提供する必要性を認識しています。

### 緩和策

Microsoftは、この解決策の二進法的な性質が既知の問題であることを認め、そのことを[自社のドキュメント](https://learn.microsoft.com/en-us/azure/storage/common/storage-private-endpoints?toc=%2Fazure%2Fstorage%2Fblobs%2Ftoc.json&bc=%2Fazure%2Fstorage%2Fblobs%2Fbreadcrumb%2Ftoc.json#storage-access-constraints-for-clients-in-virtual-networks-with-private-endpoints)に記載しています。Microsoftは部分的な解決策も提供しており、それは仮想ネットワークリンクを作成する際に、[インターネットへのフォールバック](https://learn.microsoft.com/en-us/azure/dns/private-dns-fallback)オプションを有効にすることです。このフォールバック ソリューションを使用すると、DNSリゾルバが要求されたサービスに一致するレコードを見つけられない場合、パブリック インターネットにフォールバックされます。このソリューションは問題を解決しますが、パブリック インターネットではなくAzureのバックボーン ネットワークを横断するというAzure Private Linkの主要コンセプトとは必ずしも一致するものではありません。

2つ目の部分的な解決策は、必要なプライベートDNSゾーンに影響を受けるリソースのレコードを手動で追加することです。このオプションは、運用上のオーバーヘッドが増えるため、大規模な本番環境にはあまり適していません。

フォールバックも手動でのレコード追加も決定的な解決策ではありませんが、上記のアプローチと包括的なディスカバリを組み合わせることで、影響を受けるコンフィギュレーションのマッピング、発見、修復に役立てることができます。

### 包括的なディスカバリとスキャン

潜在的にリスクのあるリソースをスキャンして特定するには、2つの方法があります。

1. 各サービスで個別にリソースをスキャンする
2. [Azure Resource Graph Explorer](https://learn.microsoft.com/en-us/azure/governance/resource-graph/)を使用する

2番目のスキャン方法はより効率的で、ほとんどのリソースタイプに適合するように簡単に変更することができます。弊社では、Blob ストレージのプライベートDNSゾーン(privatelink.blob.core.windows\[.\]net)にリンクされている環境内のすべての仮想ネットワークのリストを取得するグラフクエリを作成しています。これらの仮想ネットワークは、Private Linkに登録されたリソースと通信する際、プライベート エンドポイント経由でBlobストレージ リソースを解決する必要があります。  
resources | where type == "microsoft.network/privatednszones/virtualnetworklinks" | extend zone = tostring(split(id, "/virtualNetworkLinks")\[0\]), vnetId = tostring(properties.virtualNetwork.id) | join kind=inner ( resources | where type == "microsoft.network/privatednszones" | where name == "privatelink.blob.core.windows.net" | project zoneId = id ) on $left.zone == $right.zoneId | project vnetId

|----------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 | resources | where type == "microsoft.network/privatednszones/virtualnetworklinks" | extend zone = tostring(split(id, "/virtualNetworkLinks")\[0\]), vnetId = tostring(properties.virtualNetwork.id) | join kind=inner ( resources | where type == "microsoft.network/privatednszones" | where name == "privatelink.blob.core.windows.net" | project zoneId = id ) on $left.zone == $right.zoneId | project vnetId |

さらに、プライベート エンドポイント接続を持たないBlob ストレージ リソースと相互作用する仮想ネットワークを特定することも重要です。そのために弊社は以下のクエリを作成しました。このクエリは、パブリック エンドポイントへのアクセスを許可し、プライベート エンドポイント接続を持たないストレージ アカウントを検索します。  
Resources | where type == "microsoft.storage/storageaccounts" | extend publicNetworkAccess = properties.publicNetworkAccess | extend defaultAction = properties.networkAcls.defaultAction | extend vnetRules = properties.networkAcls.virtualNetworkRules | extend ipRules = properties.networkAcls.ipRules | extend privateEndpoints = properties.privateEndpointConnections | where publicNetworkAccess == "Enabled" | where defaultAction == "Deny" | where (isnull(privateEndpoints) or array\_length(privateEndpoints) == 0) | extend allowedVnets = iif(isnull(vnetRules), 0, array\_length(vnetRules)) | extend allowedIps = iif(isnull(ipRules), 0, array\_length(ipRules)) | where allowedVnets \> 0 or allowedIps \> 0 | project id, name, vnetRules, ipRules

|----------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | Resources | where type == "microsoft.storage/storageaccounts" | extend publicNetworkAccess = properties.publicNetworkAccess | extend defaultAction = properties.networkAcls.defaultAction | extend vnetRules = properties.networkAcls.virtualNetworkRules | extend ipRules = properties.networkAcls.ipRules | extend privateEndpoints = properties.privateEndpointConnections | where publicNetworkAccess == "Enabled" | where defaultAction == "Deny" | where (isnull(privateEndpoints) or array\_length(privateEndpoints) == 0) | extend allowedVnets = iif(isnull(vnetRules), 0, array\_length(vnetRules)) | extend allowedIps = iif(isnull(ipRules), 0, array\_length(ipRules)) | where allowedVnets \> 0 or allowedIps \> 0 | project id, name, vnetRules, ipRules |

このクエリは、許可された仮想ネットワークを特定し、特定のIPアドレスを許可するリソースも検索するものです。仮想ネットワークのDNSコンフィギュレーションの可視性が限られていて、コンフィギュレーションが影響を受けているかどうかを判断するのが難しい場合に有効です。

防御担当者は、ネットワークACLを持たないリソースであってもリスクにさらされる可能性があることに注意すべきです。しかし、そのようなリソースと通信しようとする仮想ネットワークがあったとしても、それを決定するためにコンフィギュレーションを使用する方法はありません。このリスクに対処するには、ネットワークログを使用して、Azureネットワーク範囲から影響を受けやすいリソースへの接続を特定します。

防御担当者は、上記のリソースクエリでリソースとプライベートDNSゾーンの詳細を変更して照合し、危険にさらされているプライベートリンク対応リソースを検出することができます。

## 結論

Azure Private Linkの制限を完全に理解することは、それに依存するネットワークを保護するうえで不可欠です。コンポーネントとアーキテクチャの特定の構成では、Azure Private Linkのバイナリの性質によって接続性が失われ、場合によってはDoS攻撃が可能になる可能性があります。

このリスクに対してプライベート・エンドポイントを保護するために考えられるソリューションには、以下の2つがあります。

* パブリックDNS解決へのフォールバックを有効にする
* 影響を受けるリソースのDNSレコードを手動で追加する

防御担当者は、リソースを照会し、包括的なネットワーク スキャンを実施してリスクのあるリソースを特定し、必要な保護を実施することで、これらのソリューションの有効性を高めることができます。

### パロアルトネットワークスの保護と緩和策

パロアルトネットワークスのお客様は、以下の製品を通じて、本書で取り上げるツールに対する確実な保護を構築いただけます。

* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud)の利用者は、Cortex Cloudの適切な配置によって、この記事で説明したAzureプライベートエンドポイントの悪用から保護されます。[XDR エンドポイント エージェント](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)と [サーバーレス エージェント](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Serverless-function-posture-security)をクラウド環境内に適切に配置することで、この記事で説明したようなエクスプロイト保護されます。Cortex Cloudは、この種の脅威からクラウド体制とランタイム オペレーションを保護するように設計されている。この記事で取り上げた悪意のある操作や設定の変更、エクスプロイトの検出と防止に役立ります。

[Unit 42 クラウド セキュリティ評価](https://www.paloaltonetworks.com/unit42/assess/cloud-security-assessment)は、組織のクラウド インフラストラクチャを検証し、設定ミスやセキュリティ上の弱点を特定する戦略的評価サービスです。これにより、チームはクラウドベースの脅威に対する防御態勢を強化できます。

情報漏えいの可能性がある場合、または緊急の案件がある場合は[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米: フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 000 800 050 45107

Palo Alto Networksは、本調査結果を Cyber Threat Alliance (CTA)のメンバーと共有しています。CTAの会員は、このインテリジェンス情報を利用して、その顧客に対して迅速に保護をデプロイし、悪意のあるサイバー アクターを組織的に阻止しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細をご確認ください。

**その他の資料**

* [Azureプライベート エンドポイントのプライベートDNSゾーン値](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns) -- Microsoftのドキュメント
* [Azureプライベート リンクの可用性](https://learn.microsoft.com/en-us/azure/private-link/availability) - Microsoftのドキュメント
* [Azure Resource Graph Explorer](https://learn.microsoft.com/en-us/azure/governance/resource-graph/) - Microsoftのドキュメント
* [​プライベート エンドポイントを持つ仮想ネットワークにおけるクライアントのストレージ アクセス制約](https://learn.microsoft.com/en-us/azure/storage/common/storage-private-endpoints?toc=%2Fazure%2Fstorage%2Fblobs%2Ftoc.json&bc=%2Fazure%2Fstorage%2Fblobs%2Fbreadcrumb%2Ftoc.json#storage-access-constraints-for-clients-in-virtual-networks-with-private-endpoints) - Microsoftのドキュメント
  トップに戻る

### タグ

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")
* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")

### 目次

* 

### 関連記事

* [AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "article - table of contents")
* [クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "article - table of contents")
* [Muddled Libraのクラウドへの進化](https://unit42.paloaltonetworks.com/ja/muddled-libra-evolution-to-cloud/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月9日 [#### AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "AWS IAM Roles Anywhereの危険性に迫る。")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
