Minimierung der Risiken der Nutzung von DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH)

Minimierung der Risiken der Nutzung von DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH)Minimierung der Risiken bei der Nutzung von DoH und DoT

Schutz vor DoH und DoT

Kontrollieren Sie Ihren DNS-Verkehr? Unternehmen investieren viel Zeit, Geld und Mühe in die Sicherheit ihrer Netzwerke. Jedoch wird einer der Bereiche, der häufig vernachlässigt wird, DNS.

Eine gute Übersicht über die Risiken, die DNS mit sich bringt, ist die Präsentation von Verisign auf der Infosecurity-Konferenz.

Minimierung der Risiken der Nutzung von DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH)31% der befragten Ransomware-Klassen nutzten DNS zur Schlüsselübertragung. Die Ergebnisse der Studie

31% der befragten Ransomware-Klassen nutzten DNS zur Schlüsselübertragung.

Das Problem ist ernst. Laut dem Forscherlabor Palo Alto Networks Unit 42 verwenden etwa 85% der Malware DNS, um einen Command-and-Control-Kanal einzurichten, was Angreifern ermöglicht, Malware leicht in Ihr Netzwerk einzufügen und Daten zu stehlen. Seit seiner Einführung war der DNS-Verkehr größtenteils unverschlüsselt und konnte leicht von NGFW-Schutzmechanismen analysiert werden. 

Neue Protokolle für DNS sind entstanden, die darauf abzielen, die Vertraulichkeit von DNS-Verbindungen zu verbessern. Sie werden aktiv von führenden Browser-Anbietern und anderen Software-Anbietern unterstützt. Bald wird in Unternehmensnetzwerken der verschlüsselte DNS-Verkehr zunehmen. Der verschlüsselte DNS-Verkehr, der nicht ordnungsgemäß analysiert und erlaubt ist, stellt ein Sicherheitsrisiko für das Unternehmen dar. Zum Beispiel stellen Krypto-Locker, die DNS zur Schlüsselübertragung verwenden, eine solche Bedrohung dar. Angreifer verlangen inzwischen mehrere Millionen Dollar als Lösegeld, um den Zugang zu Ihren Daten wiederherzustellen. Bei der Firma Garmin wurden beispielsweise 10 Millionen Dollar gezahlt.

Bei richtiger Konfiguration können NGFWs die Nutzung von DNS-over-TLS (DoT) blockieren oder sichern und können verwendet werden, um die Nutzung von DNS-over-HTTPS (DoH) zu verbieten, wodurch der gesamte DNS-Verkehr in Ihrem Netzwerk analysiert werden kann.

Was ist verschlüsseltes DNS?

Was ist DNS

Das Domain Name System (DNS) wandelt menschenlesbare Domainnamen (z.B. die Adresse www.paloaltonetworks.com ) in IP-Adressen (zum Beispiel in 34.107.151.202). Wenn ein Benutzer einen Domainnamen in den Webbrowser eingibt, sendet der Browser eine DNS-Anfrage an den DNS-Server und fragt nach der IP-Adresse, die mit diesem Domainnamen verknüpft ist. In der Antwort gibt der DNS-Server die IP-Adresse zurück, die dieser Browser verwenden wird.

DNS-Anfragen und -Antworten werden über das Netzwerk unverschlüsselt als Klartext übertragen, was sie anfällig für Spionage oder Änderung der Antwort macht und den Browser auf bösartige Server umleitet. Die Verschlüsselung von DNS erschwert das Nachverfolgen von DNS-Anfragen oder deren Änderung während der Übertragung. Die Verschlüsselung von DNS-Anfragen und -Antworten schützt Sie vor Man-in-the-Middle-Angriffen, während sie dieselben Funktionen wie das traditionelle Protokoll DNS (Domain Name System) im Klartext erfüllt. 

In den letzten Jahren wurden zwei DNS-Verschlüsselungsprotokolle eingeführt:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Diese Protokolle haben eine gemeinsame Eigenschaft: Sie verbergen absichtlich die DNS-Anfragen vor jeder Abhörung... und auch vor den Sicherheitsfachleuten der Organisation. Die Protokolle verwenden hauptsächlich das TLS-Protokoll (Transport Layer Security), um eine verschlüsselte Verbindung zwischen dem anfragenden Client und dem DNS-Auflösungsserver über einen Port herzustellen, der normalerweise nicht für DNS-Verkehr verwendet wird.

Die Vertraulichkeit der DNS-Anfragen ist ein großer Vorteil dieser Protokolle. Sie schaffen jedoch Probleme für Sicherheitsfachleute, die den Netzwerkverkehr überwachen und bösartige Verbindungen erkennen und blockieren müssen. Da sich die Protokolle in ihrer Implementierung unterscheiden, wird die Analyse bei DoH und DoT unterschiedlich sein.

DNS über HTTPS (DoH)

Minimierung der Risiken der Nutzung von DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH)DNS innerhalb von HTTPS

DoH verwendet den bekannten Port 443 für HTTPS, für den in der RFC speziell festgelegt ist, dass das Ziel darin besteht, „DoH-Verkehr mit anderen HTTPS-Verkehr in derselben Verbindung zu mischen“, um „die Analyse des DNS-Verkehrs zu erschweren“ und damit unternehmensinterne Kontrollmaßnahmen zu umgehen ( RFC 8484 DoH, Abschnitt 8.1 ). Das DoH-Protokoll verwendet TLS-Verschlüsselung und den von gängigen Standards für HTTPS und HTTP/2 bereitgestellten Anfrage-Syntax, die DNS-Anfragen und -Antworten über den Standardanfragen von HTTP hinzufügt.

Risiken, die mit DoH verbunden sind

Wenn Sie normalen HTTPS-Traffic nicht von DoH-Anfragen unterscheiden können, können (und werden) Anwendungen innerhalb Ihrer Organisation lokale DNS-Einstellungen umgehen und Anfragen an externe Server umleiten, die DoH-Anfragen beantworten. Dadurch wird jede Überwachung umgangen, was die Möglichkeit der Kontrolle über den DNS-Traffic beseitigt. Idealerweise sollten Sie DoH überwachen, indem Sie HTTPS-Entschlüsselungsfunktionen verwenden. 

Und Google und Mozilla haben DoH-Funktionen implementiert in der letzten Version ihrer Browser, und beide Unternehmen arbeiten daran, DoH standardmäßig für alle DNS-Anfragen zu verwenden. Microsoft entwickelt ebenfalls Pläne zur Integration von DoH in seine Betriebssysteme. Ein Nachteil ist, dass nicht nur respektierte Softwareentwickler, sondern auch Angreifer DoH als Mittel nutzen, um traditionelle Maßnahmen von Unternehmensfirewalls zu umgehen. (Siehe beispielsweise die folgenden Artikel: PsiXBot verwendet jetzt Google DoH , PsiXBot entwickelt sich mit einer aktualisierten DNS-Infrastruktur weiter und eine Analyse des Godlua-Hintertür .) In jedem Fall bleibt sowohl guter als auch schädlicher DoH-Traffic unbemerkt, wodurch die Organisation blind für den böswilligen Einsatz von DoH als Kanal für die Steuerung von Malware (C2) und den Diebstahl vertraulicher Daten wird.

Sichtbarkeit und Kontrolle des DoH-Traffics sicherstellen

Als beste Lösung zur Kontrolle von DoH empfehlen wir, das NGFW so einzurichten, dass der HTTPS-Traffic entschlüsselt und DoH-Traffic blockiert wird (Anwendungsname: dns-over-https). 

Stellen Sie zunächst sicher, dass das NGFW für die Entschlüsselung von HTTPS konfiguriert ist, gemäß den Best Practices zur Entschlüsselung.

Zweitens, erstellen Sie eine Regel für den Traffic der Anwendung "dns-over-https", wie unten gezeigt:

Minimierung der Risiken der Nutzung von DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH)Regel für Palo Alto Networks NGFW zur Blockierung von DNS-over-HTTPS

Als Zwischenalternative (falls Ihre Organisation HTTPS-Entschlüsselung noch nicht vollständig umgesetzt hat) kann das NGFW so konfiguriert werden, dass es die Aktion "verhindern" auf die Anwendungs-ID "dns-over-https" anwendet. Der Effekt wird jedoch auf die Blockierung einiger bekannter DoH-Server anhand ihres Domainnamens beschränkt, da ohne die Entschlüsselung von HTTPS der DoH-Traffic nicht vollständig überprüft werden kann (siehe  Applipedia von Palo Alto Networks   und suchen Sie nach dem Begriff "dns-over-https").

DNS über TLS (DoT)

Minimierung der Risiken der Nutzung von DNS-over-TLS (DoT) und DNS-over-HTTPS (DoH)DNS innerhalb von TLS

Während das DoH-Protokoll versucht, sich mit anderem Verkehr auf demselben Port zu vermischen, verwendet DoT stattdessen standardmäßig einen speziellen Port, der für diesen einzigen Zweck reserviert ist, und verbietet ausdrücklich die Nutzung desselben Ports für traditionellen unverschlüsselten DNS-Verkehr ( RFC 7858, Abschnitt 3.1 ).

Das DoT-Protokoll verwendet das TLS-Protokoll, um die Verschlüsselung standardmäßiger DNS-Protokollanfragen zu kapseln, wobei der Verkehr den gut bekannten Port 853 nutzt ( RFC 7858, Abschnitt 6 ). Das DoT-Protokoll wurde entwickelt, um es Organisationen zu erleichtern, den Verkehr über den Port zu blockieren, entweder um dessen Nutzung zu akzeptieren, aber die Entschlüsselung über diesen Port einzuschließen.

Risiken im Zusammenhang mit DoT

Google hat DoT in seinem Client Android 9 Pie und späteren Versionen , wobei standardmäßig die automatische Nutzung von DoT aktiviert ist, wenn es verfügbar ist. Wenn Sie die Risiken abgewogen haben und bereit sind, DoT auf Organisationsebene zu verwenden, müssen Netzwerkadministratoren ausgehenden Verkehr auf Port 853 über ihre Perimeter für dieses neue Protokoll ausdrücklich zulassen.

Sichtbarkeit und Kontrolle von DoT-Verkehr sicherstellen

Als beste Vorgehensweise zur Kontrolle von DoT empfehlen wir jede der oben genannten Optionen, basierend auf den Anforderungen Ihrer Organisation:

  • Konfigurieren Sie die NGFW zum Entschlüsseln sämtlichen Verkehrs für den Zielport 853. Durch die Entschlüsselung des Verkehrs wird DoT als DNS-Anwendung dargestellt, auf die Sie jede Maßnahme anwenden können, z. B. das Aktivieren von Abonnements. Palo Alto Networks DNS-Sicherheit zur Kontrolle von DGA-Domains oder vorhandenen DNS-Sinkholing und Anti-Spyware.

  • Alternativ können Sie den Verkehr „dns-over-tls“ über Port 853 vollständig mit der App-ID-Engine blockieren. In der Regel ist er standardmäßig blockiert, es sind keine Maßnahmen erforderlich (es sei denn, Sie haben die Anwendung „dns-over-tls“ oder den Verkehr über Port 853 ausdrücklich erlaubt).

Quelle: habr.com

60GB SSD 8Gb DDR4