Guida alla sicurezza DNS

Guida alla sicurezza DNS

Qualunque sia l'attività di un'azienda, la sicurezza DNS deve essere parte integrante del suo piano di sicurezza. I servizi di risoluzione dei nomi, che trasformano i nomi dei nodi di rete in indirizzi IP, sono utilizzati da tutte le applicazioni e i servizi in rete.

Se un attaccante riesce a ottenere il controllo del DNS di un'organizzazione, può facilmente:

  • prendere il controllo delle risorse pubbliche
  • dirottare le email in arrivo, così come le richieste web e i tentativi di autenticazione
  • creare e convalidare certificati SSL/TLS

Questa guida affronta la sicurezza DNS da due prospettive:

  1. Implementare un monitoraggio e un controllo costante del DNS
  2. Come nuovi protocolli DNS, come DNSSEC, DOH e DoT, possono aiutare a proteggere l'integrità e la riservatezza delle query DNS trasmesse

Che cos'è la sicurezza DNS?

Guida alla sicurezza DNS

La sicurezza DNS comprende due componenti importanti:

  1. Garantire l'integrità e la disponibilità complessiva dei servizi DNS che traducono i nomi dei nodi di rete in indirizzi IP
  2. Monitoraggio dell'attività DNS per identificare potenziali problemi di sicurezza nella tua rete

Perché il DNS è vulnerabile agli attacchi?

La tecnologia DNS è stata creata all'alba di Internet, molto prima che qualcuno iniziasse a considerare la sicurezza della rete. Il DNS opera senza autenticazione e crittografia, gestendo a occhi chiusi le richieste di qualsiasi utente.

Di conseguenza, esistono numerosi modi per ingannare l'utente e falsificare le informazioni riguardanti dove avviene realmente la risoluzione dei nomi in indirizzi IP.

Sicurezza del DNS: domande e componenti

Guida alla sicurezza DNS

La sicurezza del DNS è composta da diversi aspetti fondamentali componenti, ognuno dei quali deve essere considerato per garantire una protezione adeguata:

  • Rafforzamento della sicurezza dei server e delle procedure di gestione: aumentare il livello di protezione dei server e stabilire un modello standard per la messa in opera
  • Miglioramento del protocollo: implementare DNSSEC, DoT o DoH
  • Analisi e reportistica: aggiungere il registro eventi DNS al sistema SIEM per un contesto aggiuntivo nelle indagini sugli incidenti
  • Cyber intelligence e rilevamento delle minacce: iscriviti a un canale attivo per ricevere dati analitici sulle minacce
  • Automazione: crea il numero massimo possibile di scenari per automatizzare i processi

I componenti ad alto livello sopra menzionati sono solo la punta dell'iceberg della sicurezza DNS. Nella sezione successiva, esamineremo più in dettaglio casi d'uso specifici e best practice che devi conoscere.

Attacchi DNS

Guida alla sicurezza DNS

  • sostituzione DNS o 'avvelenamento' della cache: sfruttamento di una vulnerabilità del sistema per controllare la cache DNS al fine di reindirizzare gli utenti altrove
  • DNS tunneling: principalmente utilizzato per eludere sistemi di protezione delle connessioni remote
  • intercettazione DNS: reindirizzamento del traffico DNS normale a un diverso server DNS mirato modificando il registrar del dominio
  • attacco NXDOMAIN: esecuzione di un attacco DDoS su un server DNS autorevole inviando richieste di dominio non valide per ottenere una risposta forzata
  • dominio fantasma: costringe il risolutore DNS a attendere la risposta da domini inesistenti, riducendo le prestazioni
  • attacco a un sottodominio casuale: gli host compromessi e i botnet eseguono attacchi DDoS su un dominio attivo, concentrando il fuoco su sottodomini falsi per costringere il server DNS a cercare i record e acquisire il controllo sul servizio
  • blocco del dominio: comporta l'invio di numerose risposte di spam per bloccare le risorse del server DNS
  • attacco botnet da apparecchiature degli abbonati: un insieme di computer, modem, router e altri dispositivi che concentrano la potenza di calcolo su un determinato sito web per sovraccaricarlo con richieste di traffico

Attacchi che utilizzano DNS

Attacchi che, in qualche modo, utilizzano DNS per colpire altri sistemi (cioè la modifica dei record DNS non è l'obiettivo finale):

Attacchi DNS

Attacchi che restituiscono all'attaccante l'indirizzo IP desiderato dal server DNS:

  • Sostituzione DNS o "avvelenamento" della cache
  • Intercettazione DNS

Che cos'è DNSSEC?

Guida alla sicurezza DNS

DNSSEC — moduli di sicurezza del servizio dei nomi di dominio — vengono utilizzati per verificare i record DNS senza la necessità di conoscere informazioni generali su ogni singola richiesta DNS.

DNSSEC utilizza chiavi di firma digitale (PKI) per confermare che i risultati della richiesta del nome di dominio provengano da una fonte autorizzata.
L'implementazione di DNSSEC non è solo una buona pratica del settore, ma aiuta anche a prevenire efficacemente la maggior parte degli attacchi DNS.

Il principio di funzionamento di DNSSEC

DNSSEC funziona in modo simile a TLS/HTTPS, utilizzando coppie di chiavi pubbliche e private per firmare digitalmente i record DNS. Panoramica del processo:

  1. I record DNS sono firmati con una coppia di chiavi pubbliche e private
  2. Le risposte alle richieste DNSSEC contengono il record richiesto, insieme alla firma e alla chiave pubblica
  3. Poi la chiave pubblica viene utilizzata per verificare l'autenticità del record e della firma

Sicurezza DNS e DNSSEC

Guida alla sicurezza DNS

DNSSEC è uno strumento per verificare l'integrità delle richieste DNS. Non influisce sulla riservatezza dei DNS. In altre parole, DNSSEC può darti la certezza che la risposta alla tua richiesta DNS non sia stata manomessa, ma qualsiasi malintenzionato può vedere questi risultati nel formato in cui sono stati trasmessi a te.

DoT — DNS su TLS

Il Transport Layer Security (sicurezza a livello di trasporto, TLS) è un protocollo crittografico progettato per proteggere le informazioni trasmesse su una connessione di rete. Una volta stabilita una connessione sicura TLS tra il client e il server, i dati trasmessi vengono crittografati e nessun intermediario potrà vederli.

TLS è più comunemente utilizzato come parte di HTTPS (SSL) nel tuo browser web, poiché le richieste vengono inviate a server HTTP sicuri.

DNS-over-TLS (DNS su TLS, DoT) utilizza il protocollo TLS per crittografare il traffico UDP delle normali richieste DNS.
La crittografia di queste richieste in chiaro aiuta a proteggere gli utenti o le applicazioni che effettuano le richieste da diverse tipologie di attacchi.

  • MitM, o 'uomo nel mezzo': senza crittografia, un sistema intermediario situato tra il client e il server DNS autoritativo può potenzialmente inviare al client, in risposta a una richiesta, informazioni false o dannose.
  • Spionaggio e tracciamento: senza la crittografia, le richieste possono essere facilmente monitorate dai sistemi intermedi per vedere a quali siti si connette un dato utente o un'applicazione. Sebbene non si possa ricavare una pagina specifica visitata sul sito solo dal DNS, la semplice conoscenza dei domini richiesti è sufficiente per creare un profilo per il sistema o un singolo individuo.

Guida alla sicurezza DNS
Fonte: Università della California, Irvine

DoH — DNS su HTTPS

DNS-over-HTTPS (DNS su HTTPS, DoH) è un protocollo sperimentale promosso in collaborazione tra Mozilla e Google. I suoi obiettivi sono simili a quelli del protocollo DoT: migliorare la privacy degli utenti online crittografando le richieste e le risposte DNS.

Le richieste DNS standard vengono trasmesse tramite UDP. Le richieste e le risposte possono essere tracciate con strumenti come Wireshark. DoT crittografa queste richieste, ma continuano a essere identificate come traffico UDP piuttosto distintivo nella rete.

DoH utilizza un approccio diverso e invia richieste crittografate per la risoluzione dei nomi dei nodi di rete tramite connessioni HTTPS, che nella rete appaiono come qualsiasi altra richiesta web.

Questa distinzione ha conseguenze molto importanti sia per gli amministratori di sistema che per il futuro della risoluzione dei nomi.

  1. La filtrazione DNS è un metodo comune per filtrare il traffico web e proteggere gli utenti da attacchi di phishing, siti che distribuiscono malware o altre attività potenzialmente pericolose nella rete aziendale. Il protocollo DoH bypassa questi filtri, esponendo potenzialmente gli utenti e la rete a rischi maggiori.
  2. Nell'attuale modello di risoluzione dei nomi, ogni dispositivo nella rete riceve in un certo qual modo le richieste DNS dalla stessa fonte (dal server DNS specificato). DoH e, in particolare, la sua implementazione da parte di Firefox dimostrano che in futuro questo potrebbe cambiare. Ogni applicazione sul computer potrebbe ricevere dati da fonti DNS diverse, complicando notevolmente la risoluzione dei problemi, la sicurezza e la modellazione dei rischi.

Guida alla sicurezza DNS
Fonte: www.varonis.com/blog/what-is-powershell

Qual è la differenza tra DNS over TLS e DNS over HTTPS?

Iniziamo con DNS over TLS (DoT). Qui l'attenzione è rivolta al fatto che il protocollo originale DNS non viene modificato, ma viene semplicemente trasmesso in modo sicuro attraverso un canale protetto. DoH, invece, inserisce il DNS in un formato HTTP prima di effettuare le richieste.

Avvisi di monitoraggio DNS

Guida alla sicurezza DNS

La possibilità di monitorare efficacemente il traffico DNS nella tua rete per rilevare anomalie sospette è fondamentale per individuare tempestivamente un'intrusione. Utilizzare uno strumento come Varonis Edge ti consentirà di rimanere aggiornato su tutte le metriche importanti e di creare profili per ogni account nella tua rete. Puoi anche impostare la generazione di avvisi in seguito a combinazioni di azioni che si verificano in un determinato periodo di tempo.

Il monitoraggio delle modifiche DNS, delle posizioni degli account, così come dei fatti relativi al primo utilizzo e all'accesso ai dati sensibili, oltre alle attività al di fuori dell'orario lavorativo, sono solo alcune delle metriche che possono essere confrontate per fornire un quadro più ampio della rilevazione.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster