
Egal, womit sich das Unternehmen beschäftigt, die Sicherheit muss ein wesentlicher Bestandteil seines Sicherheitsplans sein. Namensverarbeitungsdienste, die die Namen von Netzwerknoten in IP-Adressen umwandeln, werden von praktisch allen Anwendungen und Diensten im Netzwerk genutzt.
Wenn ein Angreifer die Kontrolle über das DNS einer Organisation erlangt, kann er problemlos:
- sich die Verwaltung öffentlicher Ressourcen übernehmen
- eingehende E-Mails sowie Webanfragen und Authentifizierungsversuche umleiten
- SSL/TLS-Zertifikate erstellen und bestätigen
Dieses Handbuch betrachtet die Sicherheit von DNS aus zwei Perspektiven:
- Die kontinuierliche Überwachung und Kontrolle des DNS
- Wie neue DNS-Protokolle wie DNSSEC, DoH und DoT dazu beitragen können, die Integrität und Vertraulichkeit von übermittelten DNS-Anfragen zu schützen
Was ist DNS-Sicherheit?

Das Konzept der DNS-Sicherheit umfasst zwei wichtige Aspekte:
- Sicherstellung der allgemeinen Integrität und Verfügbarkeit von DNS-Diensten, die Namen von Netzwerknoten in IP-Adressen umwandeln
- Überwachung der DNS-Aktivitäten zur Identifizierung möglicher Sicherheitsprobleme in Ihrem Netzwerk
Warum ist DNS anfällig für Angriffe?
Die DNS-Technologie wurde in den Anfängen des Internets geschaffen, lange bevor jemand über Netzsicherheit nachgedacht hat. DNS arbeitet ohne Authentifizierung und Verschlüsselung und verarbeitet Anfragen von beliebigen Nutzern blind.
Daher gibt es viele Möglichkeiten, einen Benutzer zu täuschen und falsche Informationen darüber zu liefern, wo tatsächlich die Umwandlung von Namen in IP-Adressen erfolgt.
DNS-Sicherheit: Fragen und Komponenten

Die Sicherheit von DNS besteht aus mehreren wesentlichen Komponenten, die berücksichtigt werden müssen, um einen umfassenden Schutz zu gewährleisten:
- Stärkung der Sicherheit von Servern und Managementverfahren: erhöhen Sie die Sicherheitsstufen der Server und erstellen Sie eine standardisierte Vorlagen für den Betrieb
- Verbesserung des Protokolls: setzen Sie DNSSEC, DoT oder DoH um
- Analytik und Berichterstattung: fügen Sie ein DNS-Ereignisprotokoll in das SIEM-System für zusätzlichen Kontext bei der Untersuchung von Vorfällen ein
- Cyber-Intelligence und Bedrohungserkennung: abonnieren Sie einen aktiven Kanal zum Erhalt von Bedrohungsdaten
- Automatisierung: Erstellen Sie so viele Szenarien wie möglich, um Prozesse zu automatisieren.
Die oben genannten hochrangigen Komponenten sind nur die Spitze des Eisbergs der DNS-Sicherheit. Im nächsten Abschnitt werden wir detailliert spezifische Anwendungsfälle und bewährte Verfahren behandeln, die Sie kennen sollten.
DNS-Angriffe

- : Nutzung einer Schwachstelle im System, um den DNS-Cache zu steuern und Benutzer an andere Orte umzuleiten.
- : wird hauptsächlich verwendet, um Schutzmaßnahmen gegen entfernte Verbindungen zu umgehen.
- DNS-Interception: Umleitung normalen DNS-Verkehrs zu einem anderen Ziel-DNS-Server durch Änderung des Domainregistrars.
- NXDOMAIN-Angriff: Durchführung eines DDoS-Angriffs auf einen autoritativen DNS-Server, indem ungültige Domainanfragen gesendet werden, um eine erzwungene Antwort zu erhalten.
- Phantom-Domain: lässt den DNS-Resolver auf Antworten von nicht existierenden Domains warten, was zu einer Verringerung der Leistung führt.
- Angriff auf zufällige Subdomains: gehackte Hosts und Botnetze führen einen DDoS-Angriff auf eine aktive Domain durch, richten jedoch das Feuer auf falsche Subdomains, um den DNS-Server zu zwingen, nach Einträgen zu suchen und die Kontrolle über den Dienst zu übernehmen.
- Domain-Sperrung: besteht darin, eine Vielzahl von Spam-Antworten zu senden, um die Ressourcen des DNS-Servers zu blockieren.
- Botnet-Angriff mit Endgeräten: eine Ansammlung von Computern, Modems, Routern und anderen Geräten, die die Rechenleistung auf eine bestimmte Website konzentrieren, um diese mit Traffic-Anfragen zu überlasten.
Angriffe unter Verwendung von DNS
Angriffe, die DNS auf irgendeine Weise nutzen, um andere Systeme anzugreifen (d.h. die Änderung von DNS-Einträgen ist nicht das Endziel):
- Fast-Flux
- Einzelne Flux-Netzwerke
- Doppelte Flux-Netzwerke
DNS-Angriffe
Angriffe, bei denen von einem DNS-Server die gewünschte IP-Adresse des Angreifers zurückgegeben wird:
- DNS-Spoofing oder "Cache Poisoning"
- DNS-Interception
Was ist DNSSEC?

DNSSEC - Sicherheitsmodule des Domain Name Service - werden verwendet, um DNS-Einträge zu überprüfen, ohne Informationen zu jedem einzelnen DNS-Anfrage zu kennen.
DNSSEC verwendet digitale Signaturschlüssel (PKI), um zu bestätigen, dass die Ergebnisse einer Domainanfrage aus einer vertrauenswürdigen Quelle stammen.
Die Implementierung von DNSSEC ist nicht nur die beste Branchenpraxis, sondern hilft auch effektiv, die meisten Angriffe auf DNS zu vermeiden.
Funktionsweise von DNSSEC
DNSSEC funktioniert ähnlich wie TLS/HTTPS, indem es Paarungen von öffentlichen und privaten Schlüsseln zur digitalen Signierung von DNS-Einträgen verwendet. Ein Überblick über den Prozess:
- DNS-Einträge werden mit einem Paar aus privatem und öffentlichem Schlüssel signiert.
- Die Antworten auf DNSSEC-Anfragen enthalten den angeforderten Eintrag sowie die Signatur und den öffentlichen Schlüssel.
- Dann wird zur Überprüfung der Echtheit des Eintrags und der Signatur verwendet.
Sicherheit von DNS und DNSSEC

DNSSEC ist ein Mittel zur Überprüfung der Integrität von DNS-Anfragen. Es hat keinen Einfluss auf die Vertraulichkeit von DNS. Mit anderen Worten, DNSSEC kann Ihnen das Vertrauen geben, dass die Antwort auf Ihre DNS-Anfrage nicht gefälscht ist, aber jeder Angreifer kann diese Ergebnisse in der Form sehen, in der sie Ihnen übermittelt wurden.
DoT – DNS über TLS
Transport Layer Security (TLS) ist ein kryptografisches Protokoll zum Schutz von über ein Netzwerk übertragenen Informationen. Sobald eine sichere TLS-Verbindung zwischen Klient und Server hergestellt ist, werden die übertragenen Daten verschlüsselt und von Dritten nicht eingesehen.
wird am häufigsten als Teil von HTTPS (SSL) in Ihrem Webbrowser verwendet, da die Anfragen an gesicherte HTTP-Server gesendet werden.
DNS-over-TLS (DNS über TLS, DoT) verwendet das TLS-Protokoll zur Verschlüsselung von UDP-Verkehr gewöhnlicher DNS-Anfragen.
Die Verschlüsselung dieser Anfragen im Klartext hilft, Benutzer oder Anwendungen, die Anfragen stellen, vor verschiedenen Angriffen zu schützen.
- MitM, oder „Mann in der Mitte“: Ohne Verschlüsselung kann ein System, das sich zwischen dem Klienten und dem autoritativen DNS-Server befindet, dem Klienten potenziell falsche oder gefährliche Informationen als Antwort auf die Anfrage senden.
- Spionage und Verfolgung: Ohne Verschlüsselung ist es für Zwischenanbieter einfach, zu sehen, auf welche Websites ein bestimmter Benutzer oder eine Anwendung zugreift. Auch wenn man allein aus DNS nicht auf die spezifische aufgerufene Seite einer Website schließen kann, reicht das Wissen um die angefragten Domains aus, um ein Profil des Systems oder einer einzelnen Person zu erstellen.

Quelle:
DoH – DNS über HTTPS
DNS-over-HTTPS (DNS über HTTPS, DoH) ist ein experimentelles Protokoll, das gemeinsam von Mozilla und Google vorangetrieben wird. Seine Ziele sind ähnlich wie die des DoT-Protokolls – die Verbesserung der Privatsphäre der Nutzer im Internet durch die Verschlüsselung von DNS-Anfragen und -Antworten.
Standard-DNS-Anfragen werden über UDP übertragen. Anfragen und Antworten können mit Hilfe von Tools wie verfolgt werden. DoT verschlüsselt diese Anfragen, sie können jedoch immer noch als relativ deutlicher UDP-Verkehr im Netzwerk identifiziert werden.
DoH verfolgt einen anderen Ansatz und überträgt verschlüsselte Anfragen zur Namensauflösung über HTTPS-Verbindungen, die im Netzwerk wie jede andere Webanfrage erscheinen.
Diese Unterscheidung hat erhebliche Auswirkungen sowohl für Systemadministratoren als auch für die zukünftige Namensauflösung.
- DNS-Filterung ist eine verbreitete Methode zur Filterung von Webverkehr, um Nutzer vor Phishing-Angriffen, Websites, die Schadsoftware verbreiten, oder anderer potenziell gefährlicher Internetaktivität im Firmennetzwerk zu schützen. Das DoH-Protokoll umgeht diese Filter und könnte die Nutzer und das Netzwerk einem höheren Risiko aussetzen.
- Im aktuellen Modell der Namensauflösung erhält jedes Gerät im Netzwerk in gewissem Maße DNS-Anfragen aus demselben Ort (vom angegebenen DNS-Server). DoH und insbesondere dessen Implementierung in Firefox zeigen, dass sich dies in Zukunft ändern könnte. Jede Anwendung auf dem Computer könnte Daten aus verschiedenen DNS-Quellen beziehen, was die Fehlersuche, die Gewährleistung der Sicherheit und die Risikomodellierung erheblich erschwert.

Quelle:
Was ist der Unterschied zwischen DNS über TLS und DNS über HTTPS?
Lassen Sie uns mit DNS über TLS (DoT) beginnen. Hier liegt der Schwerpunkt darauf, dass das ursprüngliche DNS-Protokoll nicht verändert wird, sondern sicher über einen geschützten Kanal übertragen wird. DoH hingegen bringt DNS in das HTTP-Format, bevor Anfragen ausgeführt werden.
DNS-Überwachungsbenachrichtigungen

Die Möglichkeit, den DNS-Traffic in Ihrem Netzwerk effektiv auf verdächtige Anomalien zu überwachen, ist entscheidend für die frühzeitige Erkennung von Hacks. Die Verwendung eines Tools wie Varonis Edge gibt Ihnen die Möglichkeit, über alle wichtigen Kennzahlen informiert zu sein und Profile für jedes Konto in Ihrem Netzwerk zu erstellen. Sie können Warnmeldungen basierend auf einer Kombination von Aktionen, die über einen bestimmten Zeitraum stattfinden, einrichten.
Die Überwachung von Änderungen im DNS, von Standorten von Konten sowie von dem ersten Zugriff auf und dem Erhalt von vertraulichen Daten sowie von Aktivitäten außerhalb der regulären Arbeitszeiten sind nur einige Indikatoren, die zur Erstellung eines umfassenden Erkennungsbildes herangezogen werden können.
Quelle: habr.com
