DoH ja DoT kasutamise riskide vÀhendamine
Kaitse DoH ja DoT eest
Kas te kontrollite oma DNS-i liiklust? Organisatsioonid investeerivad palju aega, raha ja ressursse oma vĂ”rkude turvalisusse. Kuid ĂŒks valdkond, millele sageli piisavalt tĂ€helepanu ei pöörata, on DNS.
Hea ĂŒlevaate DNS-i riskidest annab Infosecurity konverentsil.
31% uuritud lunavarade klassidest kasutas DNS-i vÔtmete vahetamiseks. Uuringu jÀreldused
31% uuritud lunavarade klassidest kasutas DNS-i vÔtmete vahetamiseks.
Probleem on tĂ”sine. Palo Alto Networks Unit 42 uurimislabori andmetel kasutab ligikaudu 85% pahavara DNS-i juhtimise ja kontrollimise kanali loomiseks, vĂ”imaldades kurjategijatel kergesti pahavara teie vĂ”rku siseneda ning andmeid varastada. Alates oma loomisest on DNS-i liiklus enamasti olnud krĂŒpteerimata ja seda on kergesti analĂŒĂŒsitud NGFW kaitsemeetmete abil.Â
Ilmunud on uued DNS-i protokollid, mis on suunatud DNS-i ĂŒhenduste privaatsuse tĂ”stmisele. Nendega toetavad aktiivselt juhtivad brauserite teenusepakkujad ja teised tarkvara teenusepakkujad. Varsti hakkab ettevĂ”tete vĂ”rkudes kasvama krĂŒpteeritud DNS-i liiklus. KrĂŒpteeritud DNS-i liiklus, mida ei analĂŒĂŒsita korralikult ja mis on lubatud, esitab ettevĂ”tetele turvaprobleeme. NĂ€iteks selline oht on krĂŒptorĂŒndajad, kes kasutavad DNS-i vĂ”tmete vahetamiseks. RĂŒndajad nĂ”uavad nĂŒĂŒd teie andmete juurde pÀÀsemise taastamise eest mitme miljoni dollari suurust lunastust. NĂ€iteks ettevĂ”te Garmin maksis 10 miljonit dollarit.
Ăige seadistusega NGFW-d vĂ”ivad keelata vĂ”i kaitsta DNS-over-TLS (DoT) kasutamist ning neid saab kasutada DNS-over-HTTPS (DoH) kasutamise keeldumiseks, vĂ”imaldades analĂŒĂŒsida kogu teie vĂ”rgu DNS-i liiklust.
Mis on krĂŒpteeritud DNS?
Mis on DNS
Domeenide nimetuste sĂŒsteem (DNS) muudab inimeste jaoks loetavad domeeninimed (nt aadress  ) IP-aadresside (nĂ€iteks 34.107.151.202) mÀÀramine. Kui kasutaja sisestab domeeninime veebibrauserisse, saadab brauser DNS-pĂ€ringu DNS-serverile, paludes selle domeeninimega seotud IP-aadressi. Vastuseks tagastab DNS-server IP-aadressi, mida brauser kasutab.
DNS-pĂ€ringud ja -vastused edastatakse vĂ”rgu kaudu lihttekstina ja krĂŒpteerimata, mis muudab need spionaaĆŸi vĂ”i vastuse muutmise ja brauseri suunamise jaoks pahatahtlikele serveritele haavatavaks. DNS-i krĂŒpteerimine raskendab DNS-pĂ€ringute jĂ€lgimist vĂ”i nende muutmist edastamise ajal. DNS-i pĂ€ringute ja vastuste krĂŒpteerimine kaitseb teid Man-in-the-Middle rĂŒnnakute eest, tĂ€ites samal ajal samu funktsioone, mis traditsioonilisem DNS-protokoll (domeeninime sĂŒsteem) selges tekstis.Â
Viimastel aastatel on rakendatud kahte DNS-i krĂŒpteerimise protokolli:
DNS-over-HTTPS (DoH)
DNS-over-TLS (DoT)
Nendel protokollidel on ĂŒks ĂŒhine joon: nad peidavad tahtlikult DNS-pĂ€ringud igasuguste jĂ€lgimise eest⊠sealhulgas organisatsiooni turvatöötajate eest. Protokollid kasutavad peamiselt TLS-i (Transport Layer Security) protokolli, et luua krĂŒpteeritud ĂŒhendus kliendi ja DNS-pĂ€ringute lahendava serveri vahel sadamast, mida tavaliselt ei kasutata DNS-i liikluseks.
DNS-pĂ€ringute privaatsus on nende protokollide suur pluss. Kuid need tekitavad probleeme turvatöötajatele, kes peavad jĂ€lgima vĂ”rgu liiklust ja tuvastama ning blokeerima pahatahtlikke ĂŒhendusi. Kuna protokollid erinevad oma rakenduse poolest, erinevad ka analĂŒĂŒsimeetodid DoH ja DoT puhul.
DNS over HTTPS (DoH)
DNS HTTPS-i kaudu
DoH kasutab hĂ€sti tuntud porti 443 HTTPS-i jaoks, mille jaoks on RFC-s konkreetselt mÀÀratud, et eesmĂ€rk on "segada DoH liiklus koos muu HTTPS-i liiklusega samas ĂŒhenduses", "raske DNS-i liikluse analĂŒĂŒsimine" ja seelĂ€bi ĂŒletada ettevĂ”tte kontrollimeetmeid (  ). Protokoll DoH kasutab TLS-i krĂŒpteerimist ja pĂ€ringusĂŒntaksit, mille pakuvad tavalised HTTPS-i ja HTTP/2 standardid, lisades DNS-pĂ€ringud ja -vastused standardsete HTTP-pĂ€ringute peale.
DoH-iga seotud riskid
Kui te ei suuda tavapĂ€rast HTTPS-i liiklust DoH pĂ€ringutest eristada, siis vĂ”ivad teie organisatsioonis olevad rakendused (ja nad seda kindlasti teevad) mööda minna lokaalsetest DNS-seadetest, suunates pĂ€ringud kolmandate osapoolte serveritele, mis vastavad DoH pĂ€ringutele, mis takistab igasugust jĂ€lgimist ja seega hĂ€vitab kontrolli DNS-liikluse ĂŒle. Ideaalis peaksite kontrollima DoH-i, kasutades HTTPS-i dekodeerimise funktsioone.Â
ma saan kasutada  oma brauserite viimases versioonis ning mĂ”lemad ettevĂ”tted töötavad selle nimel, et DoH oleks vaikimisi kasutusel kĂ”igi DNS-pĂ€ringute jaoks.  DoH-i integreerimiseks oma operatsioonisĂŒsteemidesse. Miinus on see, et mitte ainult austatud tarkvaraarendajad, vaid ka kurjategijad on hakanud DoH-i kasutama traditsiooniliste ettevĂ”tte tulemĂŒĂŒrimeetmete ĂŒletamiseks. (NĂ€iteks vaadake jĂ€rgmisi artikleid:  ,  ja  .) Igal juhul jÀÀb nii hea kui kahjulik DoH-i liiklus mĂ€rkamata, jĂ€ttes organisatsiooni pimedaks pahatahtliku DoH-i kasutamise osas pahavara juhtimiseks (C2) ja konfidentsiaalsete andmete varguseks.
DoH-i liikluse nÀhtavuse ja kontrolli tagamine
Parimaks lahenduseks DoH-i kontrollimiseks soovitame seadistada NGFW-s HTTPS-i liikluse dekodeerimine ja DoH-i liikluse blokeerimine (rakenduse nimi: dns-over-https).Â
Esiteks veenduge, et NGFW on seadistatud HTTPS-i dekodeerimiseks vastavalt .
Teiseks looge reegel rakenduse "dns-over-https" liiklusele, nagu on nÀidatud allpool:
Palo Alto Networks NGFW reegel DNS-over-HTTPS-i blokeerimiseks
Vahealternatiivina (kui teie organisatsioon ei ole tÀielikult rakendanud HTTPS-i dekodeerimist) saab NGFW seadistada rakenduse identifikaatorile "dns-over-https" keelu rakendamiseks, kuid mÔju jÀÀb piiratuks teatud tuntud DoH-serverite blokeerimisega nende domeeninime kaudu, kuna ilma HTTPS-i dekodeerimiseta ei saa DoH-i liiklust tÀielikult kontrollida (vt.    ja otsige fraasi "dns-over-https").
DNS over TLS (DoT)
DNS TLS-i sees
Kuigi DoH protokoll pĂŒĂŒdleb selle poole, et seguneda sama porte kasutava muu liiklusega, kasutab DoT vaikimisi eraldi porti, mis on reserveeritud vaid selleks eesmĂ€rgiks, isegi kui see keelab traditsioonilise krĂŒpteerimata DNS liikluse kasutamise samal pordil (  ).
DoT protokoll kasutab TLS protokolli, et tagada krĂŒpteerimine, mis kapseldab standardseid DNS protokolla pĂ€ringuid, kasutades tuntud porti 853 (  ). DoT protokoll on loodud selleks, et organisatsioonidel oleks lihtsam blokeerida liiklust sellel pordil, kas nĂ”ustudes selle kasutamisega vĂ”i sisse lĂŒlitades mĂ”ne dekrĂŒpteerimise sellel pordil.
DoT riskid
Google on rakendanud DoT oma kliendis  , samas on vaikimisi sisse lĂŒlitatud automaatne DoT kasutamise seadistus, kui see on saadaval. Kui olete riske hinnanud ja olete valmis DoT-i kasutama organisatsioonitasandil, peavad vĂ”rguhaldurid selgelt lubama vĂ€ljamineva liikluse pordile 853 oma perimeetrites selle uue protokolli jaoks.
DoT liikluse nÀhtavuse ja kontrolli tagamine
Parimaks praktikaks DoT-i kontrollimiseks soovitame mÔnda eelnevalt loetletud, lÀhtudes teie organisatsiooni nÔuetest:
Konfigureerige NGFW, et dekrĂŒpteerida kogu liiklus sihtpunkti 853. DekrĂŒpteerimisega ilmneb DoT kui DNS rakendus, mille suhtes saate rakendada mistahes tegevust, nĂ€iteks sisse lĂŒlitada tellimuse.  DGA domeenide kontrollimiseks vĂ”i juba olemasoleva ja viirusetĂ”rje.
Alternatiivselt vĂ”ite blokeerida App-ID mootoriga âdns-over-tlsâ liikluse pordil 853. Tavaliselt on see vaikimisi blokeeritud, lisatoiminguid ei ole vajalik (kui te pole konkreetselt lubanud âdns-over-tlsâ rakendust vĂ”i liiklust pordil 853).
Allikas: habr.com
