Leitfaden zur Sicherheit von DNS

Leitfaden zur Sicherheit von DNS

Egal, womit ein Unternehmen beschäftigt ist, Sicherheit DNS muss ein unverzichtbarer Bestandteil seines Sicherheitsplans sein. Namensauflösungsdienste, die Netzwerk-Hostnamen in IP-Adressen umwandeln, werden von praktisch allen Anwendungen und Diensten im Netz verwendet.

Wenn ein Angreifer die Kontrolle über das DNS einer Organisation erlangt, kann er problemlos:

  • die Verwaltung öffentlicher Ressourcen übernehmen,
  • eingehende E-Mails sowie Webanfragen und Authentifizierungsversuche umleiten,
  • SSL/TLS-Zertifikate erstellen und validieren.

Dieses Handbuch behandelt die DNS-Sicherheit aus zwei Perspektiven:

  1. Kontinuierliche Überwachung und Kontrolle des DNS,
  2. wie neue DNS-Protokolle wie DNSSEC, DOH und DoT die Integrität und Vertraulichkeit der übermittelten DNS-Anfragen schützen können.

Was ist DNS-Sicherheit?

Leitfaden zur Sicherheit von DNS

DNS-Sicherheit umfasst zwei wesentliche Komponenten:

  1. Gewährleistung der Integrität und Verfügbarkeit der DNS-Dienste, die Netzwerk-Hostnamen in IP-Adressen umwandeln,
  2. Überwachung der DNS-Aktivität zur Identifizierung potenzieller Sicherheitsprobleme in Ihrem Netzwerk.

Warum ist DNS anfällig für Angriffe?

Die DNS-Technologie wurde in den Anfängen des Internets entwickelt, lange bevor jemand an Netzwerksicherheit dachte. DNS arbeitet ohne Authentifizierung und Verschlüsselung und verarbeitet die Anfragen jedes Benutzers blind.

In diesem Zusammenhang gibt es zahlreiche Möglichkeiten, Benutzer zu täuschen und falsche Informationen darüber zu liefern, wo die Umwandlung von Namen in IP-Adressen tatsächlich stattfindet.

DNS-Sicherheit: Fragen und Komponenten

Leitfaden zur Sicherheit von DNS

Die DNS-Sicherheit besteht aus mehreren wesentlichen Komponenten, die alle berücksichtigt werden müssen, um einen umfassenden Schutz zu gewährleisten:

  • Stärkung der Sicherheit von Servern und Verwaltungsprozessen: erhöhen Sie die Sicherheit der Server und erstellen Sie eine standardisierte Inbetriebnahme-Vorlage
  • Verbesserung des Protokolls: implementieren Sie DNSSEC, DoT oder DoH
  • Analyse und Berichterstattung: fügen Sie das DNS-Ereignisprotokoll in Ihr SIEM-System für zusätzlichen Kontext bei der Vorfallsuntersuchung ein
  • Cyber-Intelligence und Bedrohungserkennung: abonnieren Sie einen aktiven Kanal zur Erfassung von Bedrohungsanalysen
  • Automatisierung: Erstellen Sie so viele Szenarien wie möglich, um Prozesse zu automatisieren.

Die oben genannten Komponenten sind nur die Spitze des Eisbergs, wenn es um die Sicherheit von DNS geht. Im folgenden Abschnitt werden wir spezifischere Anwendungsfälle und Best Practices, die Sie kennen sollten, im Detail erläutern.

DNS-Angriffe

Leitfaden zur Sicherheit von DNS

  • DNS-Spoofing oder "Cache Poisoning": Nutzung einer Schwachstelle im System zur Manipulation des DNS-Caches, um Benutzer auf andere Ziele umzuleiten.
  • DNS-Tunneling: wird hauptsächlich verwendet, um Fernzugriffsmechanismen zu umgehen.
  • DNS-Abfang: Umleitung regulärer DNS-Anfragen auf einen anderen Ziel-DNS-Server durch Änderung des Domain-Registrars.
  • NXDOMAIN-Angriff: Durchführung eines DDoS-Angriffs auf einen autoritativen DNS-Server, indem ungültige Domainanfragen gesendet werden, um eine erzwungene Antwort zu erhalten.
  • Phantomdomäne: Veranlasst den DNS-Resolver, auf Antworten von nicht existierenden Domänen zu warten, was zu einer Leistungsminderung führt.
  • Angriff auf zufällige Subdomänen: Gehackte Hosts und Botnets führen DDoS-Angriffe auf die aktive Domain durch, konzentrieren jedoch das Feuer auf gefälschte Subdomains, um den DNS-Server dazu zu bringen, nach Einträgen zu suchen und die Kontrolle über den Dienst zu übernehmen.
  • Domain-Sperrung: ist das Versenden einer Vielzahl von Spam-Antworten, um die Ressourcen des DNS-Servers zu blockieren.
  • Botnet-Angriff von Endgeräten: eine Ansammlung von Computern, Modems, Routern und anderen Geräten, die ihre Rechenleistung auf eine bestimmte Website konzentrieren, um sie mit Traffic-Anfragen zu überlasten.

DNS-basierte Angriffe

Angriffe, die auf irgendeine Weise DNS verwenden, um andere Systeme anzugreifen (d.h. die Änderung von DNS-Einträgen ist nicht das Endziel):

  • Fast-Flux
  • Einzelne Flux-Netzwerke
  • Doppelte Flux-Netzwerke
  • DNS-Tunneling

DNS-Angriffe

Angriffe, bei denen die benötigte IP-Adresse des Angreifers vom DNS-Server zurückgegeben wird:

  • DNS-Spoofing oder Cache-Poisoning
  • DNS-Intercept

Was ist DNSSEC?

Leitfaden zur Sicherheit von DNS

DNSSEC - Sicherheitsmodule für das Domain-Name-System - werden verwendet, um DNS-Einträge zu validieren, ohne dass man die allgemeinen Informationen zu jeder spezifischen DNS-Anfrage kennen muss.

DNSSEC verwendet digitale Signaturschlüssel (PKI), um zu bestätigen, dass die Ergebnisse einer Domainanfrage aus einer autorisierten Quelle stammen.
Die Implementierung von DNSSEC ist nicht nur eine bewährte Branchenpraxis, sondern hilft auch effektiv dabei, die meisten DNS-Angriffe zu vermeiden.

Funktionsweise von DNSSEC

DNSSEC funktioniert ähnlich wie TLS/HTTPS, indem es Schlüsselpaare zur digitalen Signatur von DNS-Einträgen verwendet. Eine Übersicht des Prozesses:

  1. DNS-Einträge werden mit einem Paar aus öffentlichem und privatem Schlüssel signiert.
  2. Die Antworten auf DNSSEC-Anfragen enthalten den angeforderten Eintrag sowie die Signatur und den öffentlichen Schlüssel.
  3. Dann öffentlicher Schlüssel wird verwendet, um die Authentizität des Eintrags und der Signatur zu überprüfen.

Sicherheit von DNS und DNSSEC

Leitfaden zur Sicherheit von DNS

DNSSEC ist ein Mittel zur Überprüfung der Integrität von DNS-Anfragen. Es hat keinen Einfluss auf die Vertraulichkeit von DNS. Mit anderen Worten, DNSSEC kann Ihnen versichern, dass die Antwort auf Ihre DNS-Anfrage nicht gefälscht ist, aber jeder Angreifer kann diese Ergebnisse so sehen, wie sie Ihnen übermittelt wurden.

DoT – DNS über TLS

Transport Layer Security (TLS) ist ein kryptografisches Protokoll zum Schutz von Informationen, die über eine Netzwerkverbindung übertragen werden. Sobald eine sichere TLS-Verbindung zwischen Client und Server hergestellt ist, werden die übertragenen Daten verschlüsselt, und keine Zwischeninstanzen können sie einsehen.

TLS Es wird am häufigsten als Teil von HTTPS (SSL) in Ihrem Webbrowser verwendet, da Anfragen an geschützte HTTP-Server gesendet werden.

DNS-over-TLS (DoT) nutzt das TLS-Protokoll zur Verschlüsselung des UDP-Verkehrs regulärer DNS-Anfragen.
Die Verschlüsselung dieser Anfragen im Klartext hilft, Benutzer oder Anwendungen, die Anfragen durchführen, vor verschiedenen Angriffen zu schützen.

  • MitM, oder 'Man-in-the-Middle': Ohne Verschlüsselung könnte ein zwischen Client und autoritativem DNS-Server geschaltetes System potenziell falsche oder gefährliche Informationen als Antwort auf die Anfrage an den Client senden.
  • Spionage und Verfolgung: Ohne Verschlüsselung können Zwischenstationen leicht einsehen, auf welche Webseiten ein bestimmter Benutzer oder eine Anwendung zugreift. Während aus einem DNS allein nicht die genaue aufgerufene Seite einer Webseite ermittelt werden kann, reicht das Wissen um die angeforderten Domains aus, um ein Profil des Systems oder einer einzelnen Person zu erstellen.

Leitfaden zur Sicherheit von DNS
Quelle: Universität von Kalifornien, Irvine

DoH — DNS über HTTPS

DNS-over-HTTPS (DNS über HTTPS, DoH) ist ein experimentelles Protokoll, das gemeinsam von Mozilla und Google gefördert wird. Seine Ziele sind ähnlich wie die des DoT-Protokolls — die Verbesserung der Privatsphäre der Menschen im Internet durch Verschlüsselung von DNS-Anfragen und -Antworten.

Standard-DNS-Anfragen werden über UDP gesendet. Anfragen und Antworten können mit Tools wie Wireshark. DoT verschlüsselt diese Anfragen, sie werden jedoch immer noch als relativ klarer UDP-Datenverkehr im Netzwerk identifiziert.

DoH verfolgt einen anderen Ansatz und überträgt verschlüsselte Anfragen zur Umwandlung von Netzwerknamen über HTTPS-Verbindungen, die im Netzwerk wie jede andere Webanfrage aussehen.

Diese Unterschiede haben sehr wichtige Auswirkungen sowohl für Systemadministratoren als auch für die zukünftige Umwandlung von Namen.

  1. DNS-Filterung ist eine gängige Methode zur Filterung des Webverkehrs, um Benutzer vor Phishing-Angriffen, Websites, die schädliche Software verbreiten, und anderen potenziell gefährlichen Internetaktivitäten im Unternehmensnetzwerk zu schützen. Das DoH-Protokoll umgeht diese Filter und könnte Benutzer und Netzwerk einem höheren Risiko aussetzen.
  2. Im aktuellen Namensumwandlungsmodell erhält jedes Gerät im Netzwerk in gewissem Maße DNS-Anfragen aus demselben Ort (dem angegebenen DNS-Server). DoH und insbesondere dessen Implementierung von Firefox zeigen, dass sich dies in Zukunft ändern könnte. Jede Anwendung auf einem Computer kann Daten aus unterschiedlichen DNS-Quellen abrufen, was die Fehlersuche, die Gewährleistung von Sicherheit und die Risikomodellierung erheblich kompliziert.

Leitfaden zur Sicherheit von DNS
Quelle: www.varonis.com/blog/what-is-powershell

Was ist der Unterschied zwischen DNS über TLS und DNS über HTTPS?

Lassen Sie uns mit DNS über TLS (DoT) beginnen. Das Hauptaugenmerk liegt darauf, dass das ursprüngliche DNS-Protokoll nicht verändert wird, sondern einfach sicher über einen geschützten Kanal übertragen wird. DoH hingegen packt DNS in das HTTP-Format, bevor Anfragen ausgeführt werden.

DNS-Monitoring-Benachrichtigungen

Leitfaden zur Sicherheit von DNS

Die Möglichkeit, den DNS-Verkehr in Ihrem Netzwerk auf verdächtige Anomalien zu überwachen, ist entscheidend für die frühzeitige Erkennung von Eindringlingen. Die Verwendung eines Tools wie Varonis Edge ermöglicht es Ihnen, über wichtige Kennzahlen informiert zu bleiben und Profile für jedes Konto in Ihrem Netzwerk zu erstellen. Sie können die Generierung von Warnmeldungen basierend auf Kombinationen von Aktivitäten über einen bestimmten Zeitraum anpassen.

Die Überwachung von DNS-Änderungen, Kontostandorten sowie von ersten Nutzungs- und Zugriffsereignissen auf sensitive Daten sowie Aktivitäten außerhalb der Arbeitszeiten sind nur einige Indikatoren, die miteinander in Beziehung gesetzt werden können, um ein umfassenderes Bild der Entdeckung zu erstellen.

Quelle: habr.com

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster