Guide de sécurité DNS

Guide de sécurité DNS

Quoi que fasse l'entreprise, la sĂ©curitĂ© DNS doit faire partie intĂ©grante de son plan de sĂ©curitĂ©. Les services de traitement des noms, qui convertissent les noms des nƓuds rĂ©seau en adresses IP, sont utilisĂ©s par pratiquement toutes les applications et services sur Internet.

Si un attaquant prend le contrĂŽle du DNS de l'organisation, il pourra facilement :

  • prendre le contrĂŽle des ressources accessibles publiquement
  • rediriger les courriels entrants, ainsi que les requĂȘtes web et les tentatives d'authentification
  • crĂ©er et valider des certificats SSL/TLS

Ce guide aborde la sécurité DNS sous deux angles :

  1. La mise en Ɠuvre d'une surveillance continue et d'un contrîle du DNS
  2. Comment les nouveaux protocoles DNS, tels que DNSSEC, DOH et DoT, peuvent aider Ă  protĂ©ger l'intĂ©gritĂ© et la confidentialitĂ© des requĂȘtes DNS transmises

Qu'est-ce que la sécurité DNS ?

Guide de sécurité DNS

La sécurité DNS comprend deux éléments essentiels :

  1. Assurer l'intĂ©gritĂ© et la disponibilitĂ© des services DNS, qui convertissent les noms des nƓuds rĂ©seau en adresses IP
  2. Surveiller l'activité DNS pour identifier les problÚmes de sécurité potentiels dans votre réseau

Pourquoi le DNS est-il vulnérable aux attaques ?

La technologie DNS a Ă©tĂ© créée Ă  l'aube de l'Internet, bien avant que quiconque ne commence Ă  penser Ă  la sĂ©curitĂ© rĂ©seau. Le DNS fonctionne sans authentification ni cryptage, traitant aveuglĂ©ment les requĂȘtes de tout utilisateur.

Par consĂ©quent, il existe de nombreuses façons de tromper l'utilisateur et de falsifier les informations sur l'endroit oĂč se fait rĂ©ellement la conversion des noms en adresses IP.

Sécurité DNS : enjeux et composants

Guide de sécurité DNS

La sĂ©curitĂ© DNS se compose de plusieurs Ă©lĂ©ments clĂ©s sont hĂ©bergĂ©s sur le service, chacun devant ĂȘtre pris en compte pour garantir une protection complĂšte :

  • Renforcement de la sĂ©curitĂ© des serveurs et des procĂ©dures de gestion : augmentez la sĂ©curitĂ© des serveurs et Ă©tablissez un modĂšle standard de dĂ©ploiement
  • AmĂ©lioration des protocoles : implĂ©mentez DNSSEC, DoT ou DoH
  • Analyse et rapports : ajoutez un journal des Ă©vĂ©nements DNS au systĂšme SIEM pour un contexte supplĂ©mentaire lors des enquĂȘtes sur les incidents
  • Cyberveille et dĂ©tection de menaces : abonnez-vous Ă  un canal actif pour recevoir des donnĂ©es analytiques sur les menaces
  • Automatisation : crĂ©ez le plus grand nombre possible de scĂ©narios pour automatiser les processus

Les composants de haut niveau mentionnés ci-dessus ne sont que la partie émergée de l'iceberg de la sécurité DNS. Dans la section suivante, nous examinerons plus en détail des cas d'utilisation plus spécifiques et des meilleures pratiques que vous devez connaßtre.

Attaques sur DNS

Guide de sécurité DNS

  • empoisonnement DNS ou « empoisonnement » de cache: exploitation d'une vulnĂ©rabilitĂ© du systĂšme pour contrĂŽler le cache DNS afin de rediriger les utilisateurs vers un autre endroit
  • tunneling DNS: utilisĂ© principalement pour contourner les protections contre les connexions distantes
  • interception DNS: redirection du trafic DNS normal vers un autre serveur DNS cible en modifiant le registraire de domaine
  • attaque NXDOMAIN: rĂ©alisation d'une attaque DDoS sur un serveur DNS autoritaire en envoyant des requĂȘtes de domaine malveillantes pour obtenir une rĂ©ponse forcĂ©e
  • domaine fantĂŽme: force le rĂ©solveur DNS Ă  attendre la rĂ©ponse de domaines non existants, ce qui entraĂźne une dĂ©gradation des performances
  • attaque sur un sous-domaine alĂ©atoire: des hĂŽtes compromis et des botnets mĂšnent une attaque DDoS sur un domaine actif, mais concentrent leurs efforts sur de faux sous-domaines pour forcer le serveur DNS Ă  effectuer des recherches d'enregistrements et Ă  prendre le contrĂŽle du service
  • blocage de domaine: consiste Ă  envoyer un grand nombre de rĂ©ponses de spam pour bloquer les ressources du serveur DNS
  • attaque de botnet depuis l'Ă©quipement de l'abonnĂ©: un ensemble d'ordinateurs, de modems, de routeurs et d'autres appareils concentrant la puissance de calcul sur un site Web spĂ©cifique pour le surcharger avec des requĂȘtes de trafic

Attaques utilisant DNS

Attaques qui exploitent d'une maniĂšre ou d'une autre le DNS pour attaquer d'autres systĂšmes (c'est-Ă -dire que la modification des enregistrements DNS n'est pas le but final):

  • Fast-Flux
  • rĂ©seaux Flux uniques
  • rĂ©seaux Flux doubles
  • tunneling DNS

Attaques sur DNS

attaques qui renvoient à partir du serveur DNS l'adresse IP recherchée par le malfaiteur:

  • empoisonnement DNS ou « empoisonnement » de cache
  • interception DNS

Qu'est-ce que DNSSEC ?

Guide de sécurité DNS

DNSSEC — modules de sĂ©curitĂ© du service de noms de domaine — sont utilisĂ©s pour vĂ©rifier les enregistrements DNS sans avoir besoin de connaĂźtre les informations globales pour chaque requĂȘte DNS spĂ©cifique.

DNSSEC utilise des clés de signature numérique (PKI) pour confirmer que les résultats des demandes de noms de domaine proviennent d'une source autorisée.
La mise en Ɠuvre de DNSSEC n'est pas seulement une meilleure pratique du secteur, mais aide Ă©galement Ă  Ă©viter efficacement la plupart des attaques sur DNS.

Principe de fonctionnement de DNSSEC

DNSSEC fonctionne de maniÚre similaire à TLS/HTTPS, en utilisant des paires de clés publiques et privées pour signer numériquement les enregistrements DNS. Vue d'ensemble du processus :

  1. Les enregistrements DNS sont signés avec une paire de clés privée et publique.
  2. Les rĂ©ponses aux requĂȘtes DNSSEC contiennent l'enregistrement demandĂ© ainsi que la signature et la clĂ© publique.
  3. Ensuite clé publique est utilisée pour vérifier l'authenticité de l'enregistrement et de la signature.

Sécurité DNS et DNSSEC

Guide de sécurité DNS

DNSSEC est un moyen de vĂ©rifier l'intĂ©gritĂ© des requĂȘtes DNS. Il n'affecte pas la confidentialitĂ© des DNS. En d'autres termes, DNSSEC peut vous donner l'assurance que la rĂ©ponse Ă  votre requĂȘte DNS n'est pas falsifiĂ©e, mais tout attaquant peut voir ces rĂ©sultats tels qu'ils vous ont Ă©tĂ© transmis.

DoT — DNS sur TLS

Le protocole de sécurité de transport (Transport Layer Security, TLS) est un protocole cryptographique utilisé pour sécuriser les informations transmises sur une connexion réseau. Une fois qu'une connexion TLS sécurisée est établie entre le client et le serveur, les données transmises sont chiffrées et aucun intermédiaire ne peut les voir.

TLS Il est le plus souvent utilisĂ© dans le cadre de HTTPS (SSL) dans votre navigateur web, car les requĂȘtes sont envoyĂ©es aux serveurs HTTP sĂ©curisĂ©s.

DNS-over-TLS (DNS sur TLS, DoT) utilise le protocole TLS pour encryptĂ© le trafic UDP des requĂȘtes DNS classiques.
Chiffrer ces requĂȘtes en texte clair aide Ă  protĂ©ger les utilisateurs ou les applications effectuant des requĂȘtes contre plusieurs attaques.

  • MitM, ou "homme du milieu": sans chiffrement, un systĂšme intermĂ©diaire situant entre le client et le serveur DNS autoritaire peut potentiellement renvoyer au client des informations fausses ou dangereuses en rĂ©ponse Ă  une requĂȘte.
  • Espionnage et suivi: sans le chiffrement des requĂȘtes, il est facile pour des systĂšmes intermĂ©diaires de voir quels sites un utilisateur ou une application spĂ©cifique consulte. Bien qu'il ne soit pas possible de savoir quelle page spĂ©cifique est visitĂ©e sur un site juste avec le DNS, il suffit de connaĂźtre les domaines demandĂ©s pour dresser un profil d'un systĂšme ou d'une personne.

Guide de sécurité DNS
Source : Université de Californie Irvine

DoH — DNS sur HTTPS

DNS sur HTTPS (DNS over HTTPS, DoH) est un protocole expérimental lancé conjointement par Mozilla et Google. Ses objectifs sont similaires à ceux du protocole DoT : renforcer la confidentialité des utilisateurs sur Internet en chiffrant les demandes et les réponses DNS.

Les requĂȘtes DNS standard sont transmises via UDP. Les requĂȘtes et les rĂ©ponses peuvent ĂȘtre suivies Ă  l'aide d'outils comme Wireshark. DoT chiffre ces requĂȘtes, mais elles sont toujours identifiĂ©es comme un trafic UDP assez distinct sur le rĂ©seau.

DoH adopte une approche diffĂ©rente en transmettant des requĂȘtes chiffrĂ©es pour la rĂ©solution des noms de nƓuds via des connexions HTTPS, qui apparaissent sur le rĂ©seau comme toute autre requĂȘte web.

Cette différence a des conséquences importantes tant pour les administrateurs systÚmes que pour l'avenir de la résolution de noms.

  1. La filtration DNS est une méthode courante de filtrage du trafic web pour protéger les utilisateurs contre les attaques par phishing, les sites diffusant des logiciels malveillants ou d'autres activités Internet potentiellement dangereuses dans un réseau d'entreprise. Le protocole DoH contourne ces filtres, exposant potentiellement les utilisateurs et le réseau à un risque accru.
  2. Dans le modĂšle actuel de rĂ©solution de noms, chaque appareil sur le rĂ©seau reçoit d'une maniĂšre ou d'une autre les requĂȘtes DNS d'un mĂȘme endroit (d'un serveur DNS spĂ©cifiĂ©). DoH et, en particulier, sa mise en Ɠuvre par Firefox montrent que cela pourrait changer Ă  l'avenir. Chaque application sur un ordinateur pourrait obtenir des donnĂ©es de diffĂ©rentes sources DNS, compliquant considĂ©rablement la recherche et la rĂ©solution de problĂšmes, la sĂ©curitĂ© et la modĂ©lisation des risques.

Guide de sécurité DNS
Source : www.varonis.com/blog/what-is-powershell

Quelle est la différence entre DNS sur TLS et DNS sur HTTPS ?

Commençons par DNS sur TLS (DoT). L'accent est mis ici sur le fait que le protocole DNS original n'est pas modifiĂ©, mais simplement transmis de maniĂšre sĂ©curisĂ©e via un canal protĂ©gĂ©. DoH, quant Ă  lui, place le DNS dans un format HTTP avant d'exĂ©cuter les requĂȘtes.

Alertes de surveillance DNS

Guide de sécurité DNS

La capacité de suivre efficacement le trafic DNS dans votre réseau à la recherche d'anomalies suspectes est cruciale pour la détection précoce d'intrusions. L'utilisation d'un outil tel que Varonis Edge vous permettra de rester informé de tous les indicateurs importants et de créer des profils pour chaque compte dans votre réseau. Vous pouvez configurer la génération d'alertes en fonction d'une combinaison d'actions se produisant sur une période donnée.

La surveillance des changements DNS, des emplacements des comptes, ainsi que des faits de premiÚre utilisation et d'accÚs à des données sensibles, ainsi que l'activité en dehors des heures de travail, ne sont que quelques-uns des indicateurs que vous pouvez croiser pour établir une image plus complÚte de la détection.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster