Minimizzazione dei rischi nell'utilizzo di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)

Minimizzazione dei rischi nell'utilizzo di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)Minimizzazione dei rischi nell'uso di DoH e DoT

Protezione da DoH e DoT

Controlli il traffico DNS? Le organizzazioni investono molto tempo, denaro e risorse per garantire la sicurezza delle proprie reti. Tuttavia, una delle aree che spesso riceve poca attenzione è il DNS.

Una buona panoramica dei rischi associati al DNS è la presentazione di Verisign alla conferenza Infosecurity.

Minimizzazione dei rischi nell'utilizzo di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)Il 31% delle famiglie di ransomware esaminate ha utilizzato il DNS per lo scambio di chiavi. Le conclusioni della ricerca

Il 31% delle famiglie di ransomware esaminate ha utilizzato il DNS per lo scambio di chiavi.

Il problema è serio. Secondo il laboratorio di ricerca Palo Alto Networks Unit 42, circa l'85% dei malware utilizza il DNS per stabilire canali di comando e controllo, consentendo agli attaccanti di infiltrare facilmente il malware nella tua rete e rubare dati. Sin dalla sua creazione, il traffico DNS è stato principalmente non crittografato e facilmente analizzabile dai meccanismi di sicurezza NGFW. 

Sono emersi nuovi protocolli per il DNS, volti a migliorare la riservatezza delle connessioni DNS. Sono attivamente supportati dai principali fornitori di browser e da altri fornitori di software. Presto, nelle reti aziendali, ci sarà un incremento del traffico DNS crittografato. Il traffico DNS crittografato, che non viene analizzato adeguatamente e consentito, rappresenta una minaccia per la sicurezza dell'azienda. Ad esempio, una di queste minacce sono i cryptolocker, che utilizzano il DNS per lo scambio delle chiavi di crittografia. Gli aggressori ora chiedono un riscatto di diversi milioni di dollari per ripristinare l'accesso ai tuoi dati. Ad esempio, l'azienda Garmin ha pagato 10 milioni di dollari.

Se configurato correttamente, gli NGFW possono vietare o proteggere l'uso di DNS-over-TLS (DoT) e possono essere utilizzati per vietare l'uso di DNS-over-HTTPS (DoH), consentendo di analizzare l'intero traffico DNS nella tua rete.

Che cos'è il DNS crittografato?

Che cos'è il DNS

Il sistema dei nomi a dominio (DNS) traduce i nomi a dominio leggibili per l'uomo (ad esempio, l'indirizzo www.paloaltonetworks.com ) all'indirizzi IP (ad esempio, 34.107.151.202). Quando un utente inserisce un nome di dominio nel browser web, il browser invia una richiesta DNS a un server DNS, richiedendo l'indirizzo IP associato a quel nome di dominio. In risposta, il server DNS restituisce l'indirizzo IP che il browser utilizzerà.

Le richieste e le risposte DNS vengono trasmesse attraverso la rete come testo semplice in chiaro, il che le rende vulnerabili a spionaggio, alterazione delle risposte e a reindirizzamenti del browser verso server dannosi. La crittografia DNS rende più difficile tracciare o modificare le richieste DNS durante il trasporto. La crittografia delle richieste e risposte DNS ti protegge dagli attacchi Man-in-the-Middle, mantenendo comunque le stesse funzionalità del tradizionale protocollo DNS in chiaro. 

Negli ultimi anni sono stati introdotti due protocolli di crittografia DNS:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Questi protocolli hanno una caratteristica comune: nascondono intenzionalmente le richieste DNS da qualsiasi intercettazione... e anche dalla sicurezza dell'organizzazione. I protocolli utilizzano principalmente il protocollo TLS (Transport Layer Security) per stabilire una connessione crittografata tra il client, che effettua le richieste, e il server, che risolve le richieste DNS, attraverso una porta di solito non utilizzata per il traffico DNS.

La privacy delle richieste DNS è un grande vantaggio di questi protocolli. Tuttavia, creano problemi per i responsabili della sicurezza che devono monitorare il traffico di rete e rilevare e bloccare le connessioni dannose. Poiché i protocolli si differenziano per la loro implementazione, anche i metodi di analisi varieranno tra DoH e DoT.

DNS over HTTPS (DoH)

Minimizzazione dei rischi nell'utilizzo di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)DNS all'interno di HTTPS

DoH utilizza la nota porta 443 per HTTPS, per la quale è specificamente indicato nel RFC che l'obiettivo è "mescolare il traffico DoH con altro traffico HTTPS nella stessa connessione", "rendere difficile l'analisi del traffico DNS" e, in questo modo, eludere le misure di controllo aziendale ( RFC 8484 DoH, Sezione 8.1 ). Il protocollo DoH utilizza la crittografia TLS e la sintassi delle richieste fornita dagli standard comuni di HTTPS e HTTP/2, aggiungendo le richieste e le risposte DNS sopra le normali richieste HTTP.

I rischi associati a DoH

Se non riesci a distinguere il traffico HTTPS normale dalle richieste DoH, le applicazioni all'interno della tua organizzazione possono (e lo faranno) aggirare le impostazioni DNS locali, reindirizzando le richieste a server esterni che rispondono alle richieste DoH, eludendo così qualsiasi monitoraggio, ovvero annullando la possibilità di controllare il traffico DNS. In un mondo ideale, dovresti controllare DoH utilizzando le funzionalità di decrittazione di HTTPS. 

Google e Mozilla hanno implementato funzionalità DoH nell'ultima versione dei loro browser, e entrambe le aziende stanno lavorando per utilizzare DoH come impostazione predefinita per tutte le richieste DNS. Microsoft sta anche sviluppando piani per integrare DoH nei suoi sistemi operativi. Una delle problematiche è che non solo aziende di software rispettabili, ma anche attaccanti hanno iniziato ad utilizzare DoH come mezzo per aggirare le misure tradizionali del firewall aziendale. ( Ad esempio, consulta i seguenti articoli: PsiXBot ora utilizza Google DoH , PsiXBot continua a evolversi con un'infrastruttura DNS aggiornata e analisi del backdoor Godlua .) In ogni caso, sia il traffico buono che quello malevolo di DoH rimarranno inosservati, lasciando l'organizzazione cieca all'uso malevolo di DoH come canale per il controllo del malware (C2) e il furto di dati sensibili.

Assicurare visibilità e controllo sul traffico DoH

Come migliore soluzione per controllare DoH, ti consigliamo di configurare nel NGFW la decrittazione del traffico HTTPS e il blocco del traffico DoH (nome dell'applicazione: dns-over-https). 

In primo luogo, assicurati che il NGFW sia configurato per decrittare l'HTTPS, secondo le linee guida delle migliori pratiche di decrittazione.

In secondo luogo, crea una regola per il traffico dell'applicazione "dns-over-https", come mostrato di seguito:

Minimizzazione dei rischi nell'utilizzo di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)Regola Palo Alto Networks NGFW per bloccare DNS-over-HTTPS

Come alternativa intermedia (se la tua organizzazione non ha implementato completamente la decrittazione HTTPS), il NGFW può essere configurato per applicare l'azione "nega" all'ID dell'applicazione "dns-over-https", ma l'effetto sarà limitato al blocco di alcuni ben noti server DoH per il loro nome di dominio, poiché senza la decrittazione dell'HTTPS il traffico DoH non può essere verificato completamente (vedi.  Applipedia di Palo Alto Networks   ed esegui una ricerca per la frase "dns-over-https").

DNS over TLS (DoT)

Minimizzazione dei rischi nell'utilizzo di DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH)DNS all'interno di TLS

Mentre il protocollo DoH cerca di confondersi con altro traffico sulla stessa porta, il DoT utilizza invece di default una porta speciale riservata a questo unico scopo, vietando esplicitamente l'uso della stessa porta per il tradizionale traffico DNS non crittografato ( RFC 7858, Sezione 3.1 ).

Il protocollo DoT utilizza il protocollo TLS per garantire la crittografia, incapsulando le richieste standard del protocollo DNS, con traffico che utilizza la ben nota porta 853 ( RFC 7858, sezione 6 ). Il protocollo DoT è stato progettato per semplificare la possibilità delle organizzazioni di bloccare il traffico sulla porta, o accettare il suo utilizzo, ma abilitare la decrittazione su questa porta.

I rischi associati a DoT

Google ha implementato DoT nel suo client Android 9 Pie e versioni successive , con l'impostazione per l'uso automatico di DoT attivata per default, se disponibile. Se hai valutato i rischi ed sei pronto a utilizzare DoT a livello organizzativo, è necessario che gli amministratori di rete autorizzino esplicitamente il traffico in uscita sulla porta 853 attraverso il loro perimetro per questo nuovo protocollo.

Garantire visibilità e controllo del traffico DoT

Come miglior prassi per il controllo di DoT, ti consigliamo di adottare una delle seguenti opzioni, in base ai requisiti della tua organizzazione:

  • Configura NGFW per decrittare tutto il traffico per la porta di destinazione 853. Grazie alla decrittazione del traffico, DoT verrà visualizzato come un'applicazione DNS, a cui puoi applicare qualsiasi azione, come attivare l'iscrizione Palo Alto Networks DNS Security per il controllo dei domini DGA o già esistente DNS Sinkholing e anti-spyware.

  • In alternativa, è possibile bloccare completamente il traffico 'dns-over-tls' tramite il motore App-ID sulla porta 853. Di solito è bloccato per impostazione predefinita, non sono necessarie azioni (se non hai specificamente autorizzato l'applicazione 'dns-over-tls' o il traffico attraverso la porta 853).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster