DNS-i turbe juhend

DNS-i turbe juhend

Mille iganes ettevõte ei tegeleks, peab turvalisus DNS olema lahutamatu osa tema turvaplannist. Nime teenused, mis muundavad võrgu sõlmede nimesid IP-aadressideks, on kasutusel kõikides rakendustes ja teenustes internetis.

Kui ründaja saab organisatsiooni DNS-i üle kontrolli, siis saab ta hõlpsasti:

  • võtta enda alla avalike ressursside haldamise
  • suunata saabuvate e-kirjade, veebipäringute ja autentimise katsete liiklust
  • luua ja kinnitada SSL/TLS-sertifikaate

See juhend käsitleb DNS-i turvalisust kahest vaatenurgast:

  1. DNS-i pidev jälgimine ja kontrollimine
  2. Kuidas uued DNS-i protokollid nagu DNSSEC, DOH ja DoT aitavad kaitsta edastatavate DNS-päringute terviklikkust ja privaatsust

Mis on DNS-i turvalisus?

DNS-i turbe juhend

DNS-i turvalisus sisaldab kahte olulist aspekti:

  1. DNS-i teenuste üldise terviklikkuse ja kättesaadavuse tagamine, mis muundavad võrgu sõlmede nimesid IP-aadressideks
  2. DNS-aktiivsuse jälgimine, et tuvastada võimalikud turbeprobleemid teie võrgus.

Miks on DNS rünnakute suhtes haavatav?

DNS-tehnoloogia loodi interneti arengu algusaegadel, palju enne, kui keegi hakkas mõtlema veebiturbele. DNS töötab ilma autentimise ja krüpteerimiseta, käsitledes akna all kõigi kasutajate päringuid.

Sellega seoses on mitmeid viise, kuidas kasutajat petta ja teavet manipuleerida, mis näitab valeandmeid selle kohta, kus tegelikult toimub nimede tõlkimine IP-aadressideks.

DNS-i turvalisus: küsimused ja komponendid

DNS-i turbe juhend

DNS-i turvalisus koosneb mitmest põhikomponendist, komponente, mida tuleb täieliku kaitse tagamiseks arvesse võtta:

  • Serverite ja haldusprotseduuride turvalisuse tugevdamine: tõstke oma serverite turvatase ja looge standardne kasutusele võtmise mall.
  • Protokolli täiustamine: implementige DNSSEC, DoT või DoH.
  • Analüütika ja aruandlus: lisage DNS-i sündmuste logi SIEM-süsteemi, et pakkuda täiendavat konteksti juhtumite uurimisel.
  • Küberluure ja ohtude tuvastamine: tellige aktiivne ohtude analüüsi kanal
  • Automatiseerimine: looge maksimaalne arv stsenaariume, et automatiseerida protsesse

Ülaltoodud kõrgema taseme komponendid on vaid DNS-i turvalisuse jäämäe tipp. Järgmises osas käsitleme üksikasjalikult spetsiifilisemaid kasutusvõimalusi ja parimaid praktikaid, millest peate teadlik olema.

DNS-aatakid

DNS-i turbe juhend

  • DNS-i valevahetus või "mürgitamine": süsteemi haavatavuse kasutamine DNS-i vahemälu haldamiseks kasutajate suunamiseks muusse kohta
  • DNS-tunnelimine: kasutatakse peamiselt kaugühenduse kaitsemehhanismide ületamiseks
  • DNS-i püüdmine: tavalise DNS-i liikluse suunamine teisele DNS-serverile, muutes domeeni registri
  • NXDOMAIN-aatakk: DDoS-aataku korraldamine autoriteetses DNS-serveris, saates valeid domeenipäringuid, et saada sundvastus
  • phantom domeen: sunub DNS-i lahenduri ootama vastust mitteeksisteerivatelt domeenidelt, mis toob kaasa jõudluse languse
  • juhuslike alamdomeenide rünnak: Häkkerid ja botvõrgud ründavad aktiivset domeeni DDoS-rünnakuga, kuid keskenduvad vale alamdomeenidele, et sundida DNS-serverit otsima kirjeid ja haarama teenuse üle kontrolli.
  • domeeni blokeerimine: esindab hulga rämpspostikõnesid DNS-serveri ressursside blokeerimiseks.
  • botvõrgu rünnak abonendi seadmetelt: komplekt arvuteid, modemite, ruuterite ja muude seadmete kohta, mis fokusseerivad arvutusvõimsuse kindlale veebisaidile selle üleküllustamiseks liiklussoovidega.

Rünnakud, mis kasutavad DNS-i

Rünnakud, mis mingil viisil kasutavad DNS-i teiste süsteemide ründamiseks (st DNS-kirjete muutmine ei ole lõppeesmärk):

DNS-aatakid

Rünnakud, mille käigus tagastatakse DNS-serverilt soovitud häkkeri IP-aadress:

  • DNS-i asendamine või 'mürgitamine' vahemälu
  • DNS-i pealtkuulamine

Mis on DNSSEC?

DNS-i turbe juhend

DNSSEC — domeeninime teenuse turvamoodulid — kasutatakse DNS-kirjete kontrollimiseks ilma vajaduseta teada iga konkreetse DNS-päringu ülevaate.

DNSSEC kasutab digiallkirja võtmeid (PKI), et kinnitada, kas domeeninime päringu tulemused on saadud lubatud allikatest.
DNSSEC-iga tutvumine on mitte ainult parim tööstustava, vaid aitab tõhusalt vältida enamikku DNS-rünnakutest.

DNSSEC toimimise põhimõte

DNSSEC töötab sarnaselt TLS/HTTPS-iga, kasutades avatud ja suletud võtmete paare DNS-i kirjade digiallkirjastamiseks. Protsessi üldine ülevaade:

  1. DNS-i kirjad allkirjastatakse suletud ja avatud võtmete paariga.
  2. DNSSEC-i päringute vastused sisaldavad nõutud kirjet koos allkirja ja avaliku võtmega.
  3. Seejärel avalik võti kasutatakse kirje ja allkirja ehtsuse kontrollimiseks.

DNS-i turvalisus ja DNSSEC

DNS-i turbe juhend

DNSSEC on vahend DNS-i päringute terviklikkuse kontrollimiseks. See ei mõjuta DNS-i privaatsust. Teisisõnu, DNSSEC võib anda teile kindlustunde, et teie DNS-i päringule antud vastus ei ole vale, kuid iga kurjategija võib näha neid tulemusi sellisena, nagu need teile edastati.

DoT — DNS TLS-i kaudu

Transport Layer Security (transportkihi turvalisus, TLS) on krüptograafiline protokoll, mis kaitseb edastatavaid andmeid võrgus. Kui TLS-i abil on kliendi ja serveri vahel kehtestatud turvaline ühendus, siis on edastatavad andmed krüpteeritud ning ükski kolmas osaline ei saa neid näha.

TLS kasutatakse kõige sagedamini osana HTTPS-ist (SSL) teie veebibrauseris, kuna päringud saadetakse kaitstud HTTP-serveritesse.

DNS-over-TLS (DNS TLS-i kohal, DoT) kasutab TLS-protokolli, et krüpteerida UDP-liiklus tava DNS-päringutest.
Selle liikluse krüptimine tavatekstina aitab kaitsta kasutajaid või rakendusi, mis päringuid esitavad, mitmesuguste rünnakute eest.

  • MitM, või "mees keset": ilma krüptimiseta võib vahepealne süsteem, mis asub kliendi ja autoriteetse DNS-serveri vahel, potentsiaalselt saata kliendile vale või ohtlikku teavet vastuseks päringule.
  • Spioneerimine ja jälgimine: ilma krüpteerimisega on vahesüsteemidel lihtne jälgida, millistele saitidele konkreetne kasutaja või rakendus pöördub. Kuigi pelgalt DNS-i põhjal ei saa teada, millisele lehele saidil minnakse, on lihtsalt domeenide tundmine piisav, et luua süsteemi või üksiku inimese profiil.

DNS-i turbe juhend
Allikas: California Ülikool, Irvine

DoH — DNS üle HTTPS

DNS-over-HTTPS (DNS üle HTTPS, DoH) on eksperimentaalne protokoll, mida edendavad koostöös Mozilla ja Google. Selle eesmärgid on sarnased DoT protokolliga — suurendada inimeste privaatsust internetis, krüpteerides DNS-i päringud ja vastused.

Tavapärased DNS-i päringud edastatakse UDP kaudu. Päringuid ja vastuseid saab jälgida selliste tööriistadega nagu Wireshark. DoT krüpteerib need päringud, kuid neid tuvastatakse siiski kui üsna eristatav UDP liiklus võrgus.

DoH kasutab teistsugust lähenemist ja edastab krüpteeritud päringud võrgusõlmede nimede tõlkimiseks HTTPS-ühenduste kaudu, mis näevad võrgus välja nagu iga teine veebipäring.

See erinevus on väga olulised tagajärjed nii süsteemiadministratoritele kui ka tulevastele nimede tõlkimise süsteemidele.

  1. DNS-filtering on levinud viis veebiliikluse filtreerimiseks, et kaitsta kasutajaid tulemüüri rünnakute, pahatahtlike programmide levitamise või muu potentsiaalselt ohtliku internetitegevuse eest ettevõtte võrgus. DoH-protokoll möödub neist filtritest, seades kasutajad ja võrgu potentsiaalselt kõrgema riski alla.
  2. Praeguses nimede konverteerimise mudelis saavad kõik seadmed võrgus mingil määral DNS-päringud ühest ja samast kohast (kindlaksmääratud DNS-serverilt). DoH ja eriti selle rakendus Firefoxis näitavad, et tulevikus võib see muutuda. Iga rakendus arvutis võib saada andmeid erinevatest DNS-allikatest, mis oluliselt raskendab probleemide leidmist ja lahendamist, turvalisuse tagamist ja riskide modelleerimist.

DNS-i turbe juhend
Allikas: www.varonis.com/blog/what-is-powershell

Milline on erinevus DNS-i TLS-i ja DNS-i HTTPS-i vahel?

Alustame DNS-ist TLS-i kaudu (DoT). Siin on peamine tähelepanu sellele, et originaal DNS-protokoll jääb muutumatuks ning edastatakse lihtsalt turvaliselt kaitstud kanali kaudu. DoH aga paigutab DNS-i HTTP-formaati enne päringute täitmist.

DNS-i jälgimise teated

DNS-i turbe juhend

DNS-i liikluse tõhus jälgimine teie võrgus kahtlaste anomaaliate osas on hädavajalik varajase hämamise tuvastamiseks. Tööriista, näiteks Varonis Edge kasutamine annab teile võimaluse olla teadlik kõigist olulistest näitajatest ja luua profiile igale konto jaoks teie võrgus. Saate seadistada hoiatuste genereerimise, mis põhinevad teatud aja jooksul toimuvate tegevuste kombinatsioonidel.

DNS-i muudatuste, konto asukohtade jälgimine, samuti esimese kasutamise ja konfidentsiaalsete andmete juurde pääsemise faktid ning mitte-tööaja tegevus — need on vaid mõned näitajad, mida saab võrrelda, et koostada põhjalikum avastamise pilt.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster