
Quoi que fasse l'entreprise, la sĂ©curitĂ© doit faire partie intĂ©grante de son plan de sĂ©curitĂ©. Les services de traitement des noms, qui convertissent les noms des nĆuds rĂ©seau en adresses IP, sont utilisĂ©s par pratiquement toutes les applications et services sur Internet.
Si un attaquant prend le contrĂŽle du DNS de l'organisation, il pourra facilement :
- prendre le contrĂŽle des ressources accessibles publiquement
- rediriger les courriels entrants, ainsi que les requĂȘtes web et les tentatives d'authentification
- créer et valider des certificats SSL/TLS
Ce guide aborde la sécurité DNS sous deux angles :
- La mise en Ćuvre d'une surveillance continue et d'un contrĂŽle du DNS
- Comment les nouveaux protocoles DNS, tels que DNSSEC, DOH et DoT, peuvent aider Ă protĂ©ger l'intĂ©gritĂ© et la confidentialitĂ© des requĂȘtes DNS transmises
Qu'est-ce que la sécurité DNS ?

La sécurité DNS comprend deux éléments essentiels :
- Assurer l'intĂ©gritĂ© et la disponibilitĂ© des services DNS, qui convertissent les noms des nĆuds rĂ©seau en adresses IP
- Surveiller l'activité DNS pour identifier les problÚmes de sécurité potentiels dans votre réseau
Pourquoi le DNS est-il vulnérable aux attaques ?
La technologie DNS a Ă©tĂ© créée Ă l'aube de l'Internet, bien avant que quiconque ne commence Ă penser Ă la sĂ©curitĂ© rĂ©seau. Le DNS fonctionne sans authentification ni cryptage, traitant aveuglĂ©ment les requĂȘtes de tout utilisateur.
Par consĂ©quent, il existe de nombreuses façons de tromper l'utilisateur et de falsifier les informations sur l'endroit oĂč se fait rĂ©ellement la conversion des noms en adresses IP.
Sécurité DNS : enjeux et composants

La sĂ©curitĂ© DNS se compose de plusieurs Ă©lĂ©ments clĂ©s sont hĂ©bergĂ©s sur le service, chacun devant ĂȘtre pris en compte pour garantir une protection complĂšte :
- Renforcement de la sécurité des serveurs et des procédures de gestion : augmentez la sécurité des serveurs et établissez un modÚle standard de déploiement
- Amélioration des protocoles : implémentez DNSSEC, DoT ou DoH
- Analyse et rapports : ajoutez un journal des Ă©vĂ©nements DNS au systĂšme SIEM pour un contexte supplĂ©mentaire lors des enquĂȘtes sur les incidents
- Cyberveille et détection de menaces : abonnez-vous à un canal actif pour recevoir des données analytiques sur les menaces
- Automatisation : créez le plus grand nombre possible de scénarios pour automatiser les processus
Les composants de haut niveau mentionnés ci-dessus ne sont que la partie émergée de l'iceberg de la sécurité DNS. Dans la section suivante, nous examinerons plus en détail des cas d'utilisation plus spécifiques et des meilleures pratiques que vous devez connaßtre.
Attaques sur DNS

- : exploitation d'une vulnérabilité du systÚme pour contrÎler le cache DNS afin de rediriger les utilisateurs vers un autre endroit
- : utilisé principalement pour contourner les protections contre les connexions distantes
- interception DNS: redirection du trafic DNS normal vers un autre serveur DNS cible en modifiant le registraire de domaine
- attaque NXDOMAIN: rĂ©alisation d'une attaque DDoS sur un serveur DNS autoritaire en envoyant des requĂȘtes de domaine malveillantes pour obtenir une rĂ©ponse forcĂ©e
- domaine fantÎme: force le résolveur DNS à attendre la réponse de domaines non existants, ce qui entraßne une dégradation des performances
- attaque sur un sous-domaine aléatoire: des hÎtes compromis et des botnets mÚnent une attaque DDoS sur un domaine actif, mais concentrent leurs efforts sur de faux sous-domaines pour forcer le serveur DNS à effectuer des recherches d'enregistrements et à prendre le contrÎle du service
- blocage de domaine: consiste à envoyer un grand nombre de réponses de spam pour bloquer les ressources du serveur DNS
- attaque de botnet depuis l'Ă©quipement de l'abonnĂ©: un ensemble d'ordinateurs, de modems, de routeurs et d'autres appareils concentrant la puissance de calcul sur un site Web spĂ©cifique pour le surcharger avec des requĂȘtes de trafic
Attaques utilisant DNS
Attaques qui exploitent d'une maniĂšre ou d'une autre le DNS pour attaquer d'autres systĂšmes (c'est-Ă -dire que la modification des enregistrements DNS n'est pas le but final):
- Fast-Flux
- réseaux Flux uniques
- réseaux Flux doubles
Attaques sur DNS
attaques qui renvoient à partir du serveur DNS l'adresse IP recherchée par le malfaiteur:
- empoisonnement DNS ou « empoisonnement » de cache
- interception DNS
Qu'est-ce que DNSSEC ?

DNSSEC â modules de sĂ©curitĂ© du service de noms de domaine â sont utilisĂ©s pour vĂ©rifier les enregistrements DNS sans avoir besoin de connaĂźtre les informations globales pour chaque requĂȘte DNS spĂ©cifique.
DNSSEC utilise des clés de signature numérique (PKI) pour confirmer que les résultats des demandes de noms de domaine proviennent d'une source autorisée.
La mise en Ćuvre de DNSSEC n'est pas seulement une meilleure pratique du secteur, mais aide Ă©galement Ă Ă©viter efficacement la plupart des attaques sur DNS.
Principe de fonctionnement de DNSSEC
DNSSEC fonctionne de maniÚre similaire à TLS/HTTPS, en utilisant des paires de clés publiques et privées pour signer numériquement les enregistrements DNS. Vue d'ensemble du processus :
- Les enregistrements DNS sont signés avec une paire de clés privée et publique.
- Les rĂ©ponses aux requĂȘtes DNSSEC contiennent l'enregistrement demandĂ© ainsi que la signature et la clĂ© publique.
- Ensuite est utilisée pour vérifier l'authenticité de l'enregistrement et de la signature.
Sécurité DNS et DNSSEC

DNSSEC est un moyen de vĂ©rifier l'intĂ©gritĂ© des requĂȘtes DNS. Il n'affecte pas la confidentialitĂ© des DNS. En d'autres termes, DNSSEC peut vous donner l'assurance que la rĂ©ponse Ă votre requĂȘte DNS n'est pas falsifiĂ©e, mais tout attaquant peut voir ces rĂ©sultats tels qu'ils vous ont Ă©tĂ© transmis.
DoT â DNS sur TLS
Le protocole de sécurité de transport (Transport Layer Security, TLS) est un protocole cryptographique utilisé pour sécuriser les informations transmises sur une connexion réseau. Une fois qu'une connexion TLS sécurisée est établie entre le client et le serveur, les données transmises sont chiffrées et aucun intermédiaire ne peut les voir.
Il est le plus souvent utilisĂ© dans le cadre de HTTPS (SSL) dans votre navigateur web, car les requĂȘtes sont envoyĂ©es aux serveurs HTTP sĂ©curisĂ©s.
DNS-over-TLS (DNS sur TLS, DoT) utilise le protocole TLS pour encryptĂ© le trafic UDP des requĂȘtes DNS classiques.
Chiffrer ces requĂȘtes en texte clair aide Ă protĂ©ger les utilisateurs ou les applications effectuant des requĂȘtes contre plusieurs attaques.
- MitM, ou "homme du milieu": sans chiffrement, un systĂšme intermĂ©diaire situant entre le client et le serveur DNS autoritaire peut potentiellement renvoyer au client des informations fausses ou dangereuses en rĂ©ponse Ă une requĂȘte.
- Espionnage et suivi: sans le chiffrement des requĂȘtes, il est facile pour des systĂšmes intermĂ©diaires de voir quels sites un utilisateur ou une application spĂ©cifique consulte. Bien qu'il ne soit pas possible de savoir quelle page spĂ©cifique est visitĂ©e sur un site juste avec le DNS, il suffit de connaĂźtre les domaines demandĂ©s pour dresser un profil d'un systĂšme ou d'une personne.

Source :
DoH â DNS sur HTTPS
DNS sur HTTPS (DNS over HTTPS, DoH) est un protocole expérimental lancé conjointement par Mozilla et Google. Ses objectifs sont similaires à ceux du protocole DoT : renforcer la confidentialité des utilisateurs sur Internet en chiffrant les demandes et les réponses DNS.
Les requĂȘtes DNS standard sont transmises via UDP. Les requĂȘtes et les rĂ©ponses peuvent ĂȘtre suivies Ă l'aide d'outils comme . DoT chiffre ces requĂȘtes, mais elles sont toujours identifiĂ©es comme un trafic UDP assez distinct sur le rĂ©seau.
DoH adopte une approche diffĂ©rente en transmettant des requĂȘtes chiffrĂ©es pour la rĂ©solution des noms de nĆuds via des connexions HTTPS, qui apparaissent sur le rĂ©seau comme toute autre requĂȘte web.
Cette différence a des conséquences importantes tant pour les administrateurs systÚmes que pour l'avenir de la résolution de noms.
- La filtration DNS est une méthode courante de filtrage du trafic web pour protéger les utilisateurs contre les attaques par phishing, les sites diffusant des logiciels malveillants ou d'autres activités Internet potentiellement dangereuses dans un réseau d'entreprise. Le protocole DoH contourne ces filtres, exposant potentiellement les utilisateurs et le réseau à un risque accru.
- Dans le modĂšle actuel de rĂ©solution de noms, chaque appareil sur le rĂ©seau reçoit d'une maniĂšre ou d'une autre les requĂȘtes DNS d'un mĂȘme endroit (d'un serveur DNS spĂ©cifiĂ©). DoH et, en particulier, sa mise en Ćuvre par Firefox montrent que cela pourrait changer Ă l'avenir. Chaque application sur un ordinateur pourrait obtenir des donnĂ©es de diffĂ©rentes sources DNS, compliquant considĂ©rablement la recherche et la rĂ©solution de problĂšmes, la sĂ©curitĂ© et la modĂ©lisation des risques.

Source :
Quelle est la différence entre DNS sur TLS et DNS sur HTTPS ?
Commençons par DNS sur TLS (DoT). L'accent est mis ici sur le fait que le protocole DNS original n'est pas modifiĂ©, mais simplement transmis de maniĂšre sĂ©curisĂ©e via un canal protĂ©gĂ©. DoH, quant Ă lui, place le DNS dans un format HTTP avant d'exĂ©cuter les requĂȘtes.
Alertes de surveillance DNS

La capacité de suivre efficacement le trafic DNS dans votre réseau à la recherche d'anomalies suspectes est cruciale pour la détection précoce d'intrusions. L'utilisation d'un outil tel que Varonis Edge vous permettra de rester informé de tous les indicateurs importants et de créer des profils pour chaque compte dans votre réseau. Vous pouvez configurer la génération d'alertes en fonction d'une combinaison d'actions se produisant sur une période donnée.
La surveillance des changements DNS, des emplacements des comptes, ainsi que des faits de premiÚre utilisation et d'accÚs à des données sensibles, ainsi que l'activité en dehors des heures de travail, ne sont que quelques-uns des indicateurs que vous pouvez croiser pour établir une image plus complÚte de la détection.
Source : habr.com
