
Czymkolwiek zajmuje się firma, bezpieczeństwo powinno być integralną częścią jej planu zabezpieczeń. Usługi przetwarzania nazw, które przekształcają nazwy węzłów sieciowych na adresy IP, są wykorzystywane dosłownie przez wszystkie aplikacje i usługi w sieci.
Jeśli napastnik przejmie kontrolę nad DNS organizacji, będzie mógł bez problemu:
- przejąć zarządzanie zasobami dostępnymi publicznie
- przekierować przychodzące e-maile oraz zapytania webowe i próby autoryzacji
- tworzyć i zatwierdzać certyfikaty SSL/TLS
Niniejszy przewodnik omawia bezpieczeństwo DNS z dwóch perspektyw:
- Monitorowanie i kontrolowanie DNS
- Jak nowe protokoły DNS, takie jak DNSSEC, DoH i DoT, mogą pomóc w ochronie integralności i prywatności przesyłanych zapytań DNS
Czym jest bezpieczeństwo DNS?

Bezpieczeństwo DNS składa się z dwóch ważnych składników:
- Zapewnienie ogólnej integralności i dostępności usług DNS przekształcających nazwy węzłów sieciowych na adresy IP
- Monitorowanie aktywności DNS w celu identyfikacji potencjalnych problemów z bezpieczeństwem w twojej sieci
Dlaczego DNS jest narażona na ataki?
Technologia DNS została stworzona na początku rozwoju internetu, długo zanim ktokolwiek zaczął myśleć o bezpieczeństwie sieci. DNS działa bez autoryzacji i szyfrowania, ślepo przetwarzając zapytania każdego użytkownika.
W związku z tym istnieje wiele sposobów, aby oszukać użytkownika i sfałszować informacje na temat miejsca, w którym w rzeczywistości odbywa się przekształcanie nazw na adresy IP.
Bezpieczeństwo DNS: pytania i składniki

Bezpieczeństwo DNS składa się z kilku podstawowych elementów, z których każdy należy wziąć pod uwagę w celu zapewnienia pełnej ochrony:
- Wzmocnienie bezpieczeństwa serwerów i procedur zarządzania: zwiększ poziom zabezpieczeń serwerów i stwórz standardowy szablon wprowadzenia do eksploatacji
- Udoskonalenie protokołu: wdrożyć DNSSEC, DoT lub DoH
- Analiza i raportowanie: dodaj dziennik zdarzeń DNS do systemu SIEM dla dodatkowego kontekstu przy badaniu incydentów
- Cyberwywiad i wykrywanie zagrożeń: zaprenumeruj aktywny kanał otrzymywania danych analitycznych o zagrożeniach
- Automatyzacja: stwórz maksymalną możliwą liczbę scenariuszy, aby zautomatyzować procesy
Wspomniane powyżej komponenty wysokiego poziomu to tylko wierzchołek góry lodowej bezpieczeństwa DNS. W następnej sekcji szczegółowo omówimy bardziej konkretne zastosowania i najlepsze praktyki, które musisz znać.
Ataki na DNS

- : wykorzystanie podatności systemu do zarządzania cache'em DNS w celu przekierowania użytkowników gdzie indziej
- : głównie używane do omijania zabezpieczeń przed zdalnymi połączeniami
- przechwytywanie DNS: przekierowanie normalnego ruchu DNS na inny docelowy serwer DNS poprzez zmianę rejestratora domeny
- atak NXDOMAIN: przeprowadzenie ataku DDoS na autorytatywny serwer DNS poprzez wysyłanie nieprawidłowych zapytań domenowych w celu uzyskania wymuszonej odpowiedzi
- phantom domain: zmusza resolver DNS do czekania na odpowiedzi od nieistniejących domen, co prowadzi do spadku wydajności
- atak na losowy subdomen: złamane hosty i botnety przeprowadzają atak DDoS na działającą domenę, ale koncentrują ogień na fałszywych subdomenach, aby zmusić serwer DNS do wyszukiwania rekordów i przejąć kontrolę nad usługą
- blokada domeny: polega na wysyłaniu licznych spamowych odpowiedzi w celu zablokowania zasobów serwera DNS
- atak botnetu z urządzeń abonentów: zestaw komputerów, modemów, routerów i innych urządzeń, które koncentrują moc obliczeniową na konkretnej stronie internetowej, aby ją przeciążyć zapytaniami o ruch
Ataki z wykorzystaniem DNS
Ataki, które w jakikolwiek sposób wykorzystują DNS do atakowania innych systemów (tj. zmiana rekordów DNS nie jest ostatecznym celem):
- Fast-Flux
- Pojedyncze sieci Flux
- Podwójne sieci Flux
Ataki na DNS
Ataki, w wyniku których z serwera DNS zwracany jest pożądany adres IP przez przestępcę:
- Podmiana DNS lub „zatruwanie” cache'u
- Przechwytywanie DNS
Czym jest DNSSEC?

DNSSEC — moduły bezpieczeństwa systemu nazw domen — są używane do weryfikacji rekordów DNS bez konieczności znajomości w ogóle informacji o każdym konkretnym zapytaniu DNS.
DNSSEC wykorzystuje klucze podpisu cyfrowego (PKI) do potwierdzenia, czy wyniki zapytania nazwy domeny pochodzą z dozwolonego źródła.
Wdrożenie DNSSEC nie tylko stanowi najlepszą praktykę branżową, ale także skutecznie pomaga unikać większości ataków na DNS.
Zasada działania DNSSEC
DNSSEC działa analogicznie do TLS/HTTPS, wykorzystując pary kluczy publicznych i prywatnych do cyfrowego podpisywania rekordów DNS. Ogólny przegląd procesu:
- Rekordy DNS są podpisywane parą kluczy publicznego i prywatnego
- Odpowiedzi na zapytania DNSSEC zawierają żądany rekord oraz podpis i klucz publiczny
- Następnie jest używany do weryfikacji autentyczności rekordu i podpisu
Bezpieczeństwo DNS i DNSSEC

DNSSEC to narzędzie do weryfikacji integralności zapytań DNS. Nie wpływa na prywatność DNS. Innymi słowy, DNSSEC może zapewnić Ci pewność, że odpowiedź na Twoje zapytanie DNS nie została sfałszowana, ale każdy intruz może zobaczyć te wyniki w takiej formie, w jakiej zostały przesłane do Ciebie.
DoT — DNS przez TLS
Transport Layer Security (bezpieczeństwo na poziomie transportu, TLS) to protokół kryptograficzny służący do ochrony przesyłanych informacji przez połączenie sieciowe. Gdy tylko między klientem a serwerem nawiąże się bezpieczne połączenie TLS, przesyłane dane są szyfrowane i żadne pośrednie systemy nie będą mogły ich zobaczyć.
najczęściej stosuje się jako część HTTPS (SSL) w Twojej przeglądarce internetowej, ponieważ zapytania są wysyłane do zabezpieczonych serwerów HTTP.
DNS-over-TLS (DNS przez TLS, DoT) wykorzystuje protokół TLS do szyfrowania ruchu UDP tradycyjnych zapytań DNS.
Szyfrowanie tych zapytań w postaci niezaszyfrowanej pomaga chronić użytkowników lub aplikacje wykonujące zapytania przed wieloma atakami.
- MitM, czyli „człowiek w środku”: bez szyfrowania, pośredniczący system pomiędzy klientem a autorytatywnym serwerem DNS może potencjalnie wysłać klientowi fałszywe lub niebezpieczne informacje w odpowiedzi na zapytanie
- Szpiegowanie i śledzenie: bez szyfrowania zapytań pośredniczące systemy mogą łatwo monitorować, do jakich stron internetowych odwołuje się konkretna osoba lub aplikacja. Chociaż z samego tylko DNS nie można dowiedzieć się, jaka konkretna strona jest odwiedzana, prosta wiedza o żądanych domenach wystarcza do stworzenia profilu systemu lub konkretnej osoby.

Źródło:
DoH — DNS przez HTTPS
DNS-over-HTTPS (DNS nad HTTPS, DoH) to eksperymentalny protokół promowany wspólnie przez Mozillę i Google. Jego cele są podobne do protokołu DoT — zwiększenie prywatności użytkowników w Internecie poprzez szyfrowanie zapytań i odpowiedzi DNS.
Standardowe zapytania DNS są przesyłane przez UDP. Zapytania i odpowiedzi można śledzić za pomocą takich narzędzi jak . DoT szyfruje te zapytania, ale nadal można je identyfikować jako dość wyraźny ruch UDP w sieci.
DoH stosuje inne podejście i przesyła zaszyfrowane zapytania o przekształcanie nazw węzłów sieciowych przez połączenia HTTPS, które w sieci wyglądają jak każde inne zapytanie webowe.
Różnica ta ma bardzo ważne konsekwencje zarówno dla administratorów systemów, jak i dla przyszłości przekształcania nazw.
- Filtrowanie DNS to powszechny sposób filtracji ruchu sieciowego w celu ochrony użytkowników przed atakami phishingowymi, stronami rozpowszechniającymi złośliwe oprogramowanie lub inną potencjalnie niebezpieczną aktywnością internetową w sieci korporacyjnej. Protokół DoH omija te filtry, potencjalnie narażając użytkowników oraz sieć na wyższe ryzyko.
- W obecnym modelu przekształcania nazw każde urządzenie w sieci w pewnym stopniu otrzymuje zapytania DNS z jednego i tego samego miejsca (z określonego serwera DNS). DoH, a w szczególności jego wdrożenie w Firefoxie, pokazuje, że w przyszłości może to ulec zmianie. Każda aplikacja na komputerze może uzyskiwać dane z różnych źródeł DNS, co znacznie utrudnia diagnozowanie problemów, zapewnienie bezpieczeństwa i modelowanie ryzyk.

Źródło:
Jaka jest różnica między DNS nad TLS a DNS nad HTTPS?
Zacznijmy od DNS nad TLS (DoT). Głównym celem jest to, że oryginalny protokół DNS nie jest zmieniany, a jedynie bezpiecznie przesyłany przez zabezpieczony kanał. DoH umieszcza DNS w formacie HTTP przed wykonaniem zapytań.
Powiadomienia monitorowania DNS

Możliwość skutecznego monitorowania ruchu DNS w twojej sieci pod kątem podejrzanych anomalii jest kluczowa dla wczesnego wykrywania włamań. Używanie narzędzia takiego jak Varonis Edge pozwoli Ci być na bieżąco ze wszystkimi istotnymi wskaźnikami oraz tworzyć profile dla każdego konta w twojej sieci. Możesz dostosować generację powiadomień na podstawie kombinacji działań zachodzących w określonym okresie.
Monitorowanie zmian DNS, lokalizacji konta, a także faktów pierwszego użycia i uzyskania dostępu do danych poufnych oraz aktywności poza godzinami pracy – to tylko kilka wskaźników, które można zestawić, aby stworzyć szerszy obraz detekcji.
Źródło: habr.com
