DNSi turvajuht

DNSi turvajuht

Mis tahes tegevusega tegeleb ettevÔte, peab turvalisus DNS olema lahutamatu osa selle turvaplaanist. Nime muutmise teenuseid, mis muundavad vÔrgusÔlmede nimetused IP-aadressideks, kasutavad sÔna otseses mÔttes kÔik rakendused ja teenused veebis.

Kui rĂŒndaja saab kontrolli organisatsiooni DNS-i ĂŒle, suudab ta probleemideta:

  • vĂ”tta endale kontrolli ĂŒldkasutuses olevate ressursside ĂŒle
  • suunata edasi sissetulevaid e-kirju, samuti veebipĂ€ringuid ja autentimiskatseid
  • luua ja kinnitada SSL/TLS sertifikaate

See juhend kÀsitleb DNSi turvalisust kahel poolel:

  1. Pideva DNS-i jÀlgimise ja kontrollimise teostamine
  2. Kuidas uued DNS-i protokollid, nagu DNSSEC, DOH ja DoT, suudavad aidata kaitsta edastatud DNS-pÀringute terviklikkust ja konfidentsiaalsust

Mis on DNS-i turvalisus?

DNSi turvajuht

DNSi turvalisus hÔlmab kahte olulist komponenti:

  1. DNS-i teenuste ĂŒldise terviklikkuse ja kergesti kĂ€ttesaadavuse tagamine, mis muundavad vĂ”rgusĂ”lmede nimed IP-aadressideks
  2. DNS-i tegevuse jÀlgimine vÔimalike turvaprobleemide tuvastamiseks teie vÔrgus

Miks on DNS rĂŒnnakute suhtes haavatav?

DNS-i tehnoloogia loodi interneti varajases arengujĂ€rgus, kaua enne, kui keegi hakkas mĂ”tlema vĂ”rguturbele. DNS töötab ilma autentimiseta ja krĂŒpteerimiseta, pimedalt töötledes mis tahes kasutaja pĂ€ringuid.

SeetÔttu on palju viise, kuidas kasutajat petta ja valeinformatsiooni edastada selle kohta, kus tegelikult toimuvad nimede muundurid IP-aadressideks.

DNS-i turvalisus: kĂŒsimused ja koostisosad

DNSi turvajuht

DNSi turvalisus koosneb mitmest pĂ”hielemendist komponendid, millest igaĂŒht tuleb tĂ€ieliku kaitse tagamiseks arvesse vĂ”tta:

  • Serverite ja haldusmenetluste turvalisuse suurendamine: tĂ”stke serverite turvataset ja looge standardne kĂ€ivitamise malli
  • Protokolli tĂ€iustamine: rakendage DNSSEC, DoT vĂ”i DoH
  • AnalĂŒĂŒs ja aruandlus: lisage DNSi sĂŒndmustelogid SIEM-sĂŒsteemi, et saada lisakonteksti intsidendi uurimisel
  • KĂŒberluure ja ohtude tuvastamine: tellige aktiivne kanal, et saada teavet ohtude kohta
  • Automatiseerimine: looge maksimaalselt vĂ”imalike stsenaariume, et automatiseerida protsesse

Ülaltoodud kĂ”rgema taseme koostisosad on vaid jÀÀmĂ€e tipp DNS-i turvalisuses. JĂ€rgmises osas vaatleme pĂ”hjalikumalt konkreetsed rakendused ja parimad praktikad, mida peaksite teadma.

DNS-i rĂŒnnakud

DNSi turvajuht

  • DNS-i manipuleerimine vĂ”i „mĂ€lu mĂŒrgitamine“: sĂŒsteemi haavatavuse kasutamine DNS-i vahemĂ€lu haldamiseks, et suunata kasutajad teise kohta
  • DNS-i tunneldamine: kasutatakse peamiselt kaugĂŒhenduste kaitseĂŒmberpööramiseks
  • DNS-i peetus: tavaliikluse DNS-i suunamine teisele siht-DNS-serverile domeeni registratoori muutmise kaudu
  • NXDOMAIN rĂŒnnak: DDoS-rĂŒnnaku sooritamine autoriteediga DNS-serverile, saates vale domeeni pĂ€ringud, et sundida vastust andma
  • phantom domeen: paneb DNS-i lahendaja ootama vastust mitteeksisteerivatelt domeenidelt, mis pĂ”hjustab jĂ”udluse langust
  • juhuslike alamdomeenide rĂŒnnak: hĂ€kkinud hostid ja botnetid korraldavad DDoS-rĂŒnnaku kehtivale domeenile, kuid suunavad tule valele alamdomeenile, et sundida DNS-serverit teostama kirjeid otsingut ja vĂ”tta teenuse ĂŒle kontrolli
  • domeeni blokeerimine: esindab hulga spĂ€mmvasta saatmist DNS-serveri ressursside blokeerimiseks
  • botnet-i rĂŒnnak tellija varustuse abil: arvutite, modemite, ruuterite ja muude seadmete kogum, mis keskendub arvutusvĂ”imsuse koondamisele kindlasse veebi saidile, et selle liikluseta koormus ĂŒletaks

DNS-i kasutavad rĂŒnnakud

RĂŒnnakud, mis kasutavad mingil moel DNS-i, et rĂŒnnata teisi sĂŒsteeme (nt DNS-i kirje muutmine ei ole lĂ”ppeesmĂ€rk):

DNS-i rĂŒnnakud

RĂŒnnakud, mille tulemusena serverist DNS-i tagastatakse soovitud pahatahtlik IP-aadress:

  • DNS-i manipuleerimine vĂ”i „mĂ€lu mĂŒrgitamine“
  • DNS-i peetus

Mis on DNSSEC?

DNSi turvajuht

DNSSEC — domeeninime teenuse turbemoodulid — kasutatakse DNS-i kirjete kinnitamiseks ilma igasuguste ĂŒldteaveteta iga konkreetse DNS-pĂ€ringu kohta.

DNSSEC kasutab digitaalsete allkirjade vÔtmeid (PKI), et kinnitada, kas domeeninime pÀringu tulemused on saadud lubatud allikast.
DNSSECi rakendamine on mitte ainult parim tööstustava, vaid aitab tĂ”husalt vĂ€ltida enamikku DNS-i rĂŒnnakutest.

DNSSEC-i tööpÔhimÔte

DNSSEC töötab sarnaselt TLS/HTTPS-iga, kasutades digitaalsete allkiri jaoks avalikke ja privaatseid vĂ”tmete paare. Protsessi ĂŒldine ĂŒlevaade:

  1. DNS-i kirjed allkirjastatakse privaatse ja avaliku vÔtme paariga
  2. DNSSEC-i vastused sisaldavad soovitud kande, samuti allkirja ja avalikku vÔtit
  3. SeejÀrel avalik vÔti kasutatakse kande ja allkirja autentimise vÔrdlemiseks

DNS-i ja DNSSEC-i turvalisus

DNSi turvajuht

DNSSEC on vahend DNS-i pÀringute terviklikkuse kontrollimiseks. See ei mÔjuta DNS-i privaatsust. TeisisÔnu, DNSSEC vÔib anda teile kindluse, et vastus teie DNS-i pÀringule ei ole vale, kuid mis tahes pahatahtlik isik vÔib neid tulemusi nÀha tÀpselt sellisena, nagu need teile edastati.

DoT — DNS TLS-i kaudu

Transport Layer Security (TLS) on krĂŒptograafiline protokoll, mis kaitseb edastatavat teavet vĂ”rgus. Kui kliendi ja serveri vahel on loodud turvaline TLS-ĂŒhendus, siis edastatud andmed krĂŒpteeritakse ja mingid vahendajad ei saa neid nĂ€ha.

TLS kasutatakse kÔige sagedamini osa HTTPS-i (SSL) raames teie veebibrauseris, kuna pÀringud saadetakse turvalistele HTTP-serveritele.

DNS-over-TLS (DNS TLS-i kaudu, DoT) kasutab TLS-protokolli UDP-liiklust tavapĂ€raste DNS-pĂ€ringute krĂŒpteerimiseks.
Nende pĂ€ringute krĂŒpteerimine tavalise tekstina aitab kaitsta kasutajaid vĂ”i rakendusi, mis teeb pĂ€ringuid, paljude rĂŒnnakute eest.

  • MitM, ehk "inimene keskel": ilma krĂŒpteerimiseta vĂ”ib vahendussĂŒsteem, mis asub kliendi ja autoriteetse DNS-serveri vahel, potentsiaalselt saata kliendile vastusena vale vĂ”i ohtliku teabe pĂ€ringu kohta.
  • Nuhtlemine ja jĂ€lgimine: ilma pĂ€ringute krĂŒpteerimiseta on vahendussĂŒsteemidel lihtne nĂ€ha, millistele saitidele konkreetne kasutaja vĂ”i rakendus pÀÀseb. Kuigi ainult DNS-i alusel ei saa teada, millist konkreetset lehte veebisaidilt kĂŒlastatakse, piisab soovitud domeenide teadmisest, et luua sĂŒsteemi vĂ”i konkreetse inimese profiil.

DNSi turvajuht
Allikas: California Ülikool Irvine

DoH — DNS HTTPS-i kaudu

DNS-over-HTTPS (DNS ĂŒle HTTPS, DoH) on eksperimentaalne protokoll, mida edendavad koos Mozilla ja Google. Selle eesmĂ€rgid on sarnased DoT-protokolliga — suurendada inimeste privaatsust internetis, krĂŒpteerides DNS-pĂ€ringud ja -vastused.

Standardsed DNS-pĂ€ringud saadetakse ĂŒle UDP. PĂ€ringuid ja vastuseid saab jĂ€lgida selliste tööriistade abil nagu Wireshark. DoT krĂŒpteerib need pĂ€ringud, kuid need tuvastatakse siiski kui ĂŒsna eristuv UDP-traffik vĂ”rgus.

DoH kasutab teistsugust lĂ€henemist ning edastab krĂŒpteeritud pĂ€ringud vĂ”rgu sĂ”lmede nimede lahendamiseks HTTPS-ĂŒhenduste kaudu, mis nĂ€evad vĂ”rgu jaoks vĂ€lja nagu iga teine veebipĂ€ring.

See erinevus omab vĂ€ga olulisi tagajĂ€rgi nii sĂŒsteemiadministraatoritele kui ka tuleviku nimede lahendamisele.

  1. DNS-filtreerimine on levinud meetod veebitrafiku filtreerimiseks, et kaitsta kasutajaid Phishing-rĂŒnnakute, pahavara levitavate saitide vĂ”i muu potentsiaalselt ohtliku internetiaktiivsuse eest ettevĂ”tte vĂ”rgus. DoH-protokoll pÀÀseb neist filtritest mööda, mis vĂ”ib potentsiaalselt suurendada kasutajate ja vĂ”rgu riski.
  2. Praeguses nimede lahendamise mudelis saavad kÔik seadmed vÔrgus enam-vÀhem DNS-pÀringud samast kohast (mÀrkitud DNS-serverilt). DoH ja eelkÔige selle Firefoxi realiseering nÀitab, et tulevikus vÔib see muutuda. Iga rakendus arvutis vÔib saada teavet erinevatest DNS-allikatest, mis muudab vigade leidmise ja kÔrvaldamise, turvalisuse tagamise ning riskide modelleerimise oluliselt keerulisemaks.

DNSi turvajuht
Allikas: www.varonis.com/blog/what-is-powershell

Mis vahe on DNS ĂŒle TLS ja DNS ĂŒle HTTPS?

Alustame DNS-ist ĂŒle TLS (DoT). Siin keskendutakse sellele, et originaal DNS-protokolli ei muudeta, vaid see edastatakse lihtsalt turvaliselt kaitstud kanali kaudu. DoH asetab DNS-i HTTP formaati enne pĂ€ringute tegemist.

DNS-monitooringu teavitused

DNSi turvajuht

DNS-i liikluse tÔhus jÀlgimine teie vÔrgus kahtlaste anomaaliate osas on hÀdavajalik hÀkkimise varaseks tuvastamiseks. Tööriista nagu Varonis Edge kasutamine annab teile vÔimaluse olla kursis kÔikide oluliste nÀitajatega ja luua profiile iga konto jaoks teie vÔrgus. Saate seadistada teavituste genereerimise, kui teatud aja jooksul toimuvad mitmed tegevused.

DNS-i muudatuste, kontode asukohtade, samuti konfidentsiaalsete andmete esmakordse kasutamise ja nendele juurdepÀÀsu faktide, samuti vÀljaspool tööaega toimuvate tegevuste jÀlgimine on vaid mÔned nÀitajad, mida saab kokku siduda, et koostada ulatuslikum pilt avastamisest.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster