
Pavarësisht se çfarë merret me kompaninë, siguria duhet të jetë një pjesë e pandashme e planit të saj për sigurimin e sigurisë. Shërbimet e përpunimit të emrave, të cilat transformojnë emrat e nyjeve në IP adresat, përdoren nga të gjitha aplikacionet dhe shërbimet në rrjet.
Nëse një sulmues fiton kontrollin mbi DNS-në e organizatës, atëherë ai mund të:
- krijojë menaxhim për burimet e aksesueshme
- redirigjojë email-et dhe kërkesat për ueb, si dhe përpjekjet për autentifikim
- krijojë dhe konfirmojë certifikatat SSL/TLS
Ky udhëzues shqyrton sigurinë e DNS nga dy këndvështrime:
- Kryerja e monitorimit dhe kontrollit të vazhdueshëm mbi DNS
- Si protokollet e reja të DNS, si DNSSEC, DOH dhe DoT, mund të ndihmojnë në mbrojtjen e integritetit dhe privatësisë së kërkesave të DNS që kalojnë
ĂfarĂ« Ă«shtĂ« siguria e DNS?

Koncepti i sigurisë së DNS përfshin dy komponentë të rëndësishëm:
- Sigurimi i integritetit dhe disponueshmërisë së përgjithshme të shërbimeve të DNS, të cilat transformojnë emrat e nyjeve në IP adresat
- Monitorimi i aktivitetit të DNS për të përcaktuar mundësitë e problemeve të sigurisë diku në rrjetin tuaj
Pse DNS është e ndjeshme ndaj sulmeve?
Teknologjia DNS u krijua në fillim të zhvillimit të internetit, shumë para se dikush të fillonte të mendojë për sigurinë në rrjet. DNS operon pa autentifikim dhe enkriptim, duke përpunuar kërkesat e çdo përdoruesi verbërisht.
Për këtë arsye, ekzistojnë shumë mënyra për të mashtruar përdoruesin dhe për të manipuluar informacionin mbi vendin ku realisht ndodhin transformimet e emrave në IP adresat.
Siguria e DNS: pyetje dhe komponentë

Siguria e DNS përbëhet nga disa elemente të rëndësishme komponentë, secili prej të cilëve duhet të merret parasysh për të siguruar një mbrojtje të plotë:
- Rritja e sigurisë së serverëve dhe procedurave të menaxhimit: rritni nivelin e mbrojtjes së serverëve dhe krijoni një shabllon standard për implementimin
- Përmirësimi i protokollit: implementoni DNSSEC, DoT ose DoH
- Analitika dhe raportimi: shtoni log-un e ngjarjeve të DNS në sistemin SIEM për kontekst të shtuar gjatë hetimit të incidenteve
- Kibernetika dhe zbulimi i kërcënimeve: abonohuni për një kanal aktiv për marrjen e analizave mbi kërcënimet
- Automatizimi: krijoni sa më shumë skenarë të mundshëm për të automatizuar proceset
Komponentët e përmendur më lart janë vetëm maja e ajsbergut të sigurisë së DNS. Në seksionin tjetër do të shqyrtojmë përdorime më specifike dhe praktikat më të mira që duhet të dini.
Sulmet ndaj DNS

- : përdorimi i dobësisë së sistemit për të menaxhuar cache-n e DNS me qëllim të redirigjimit të përdoruesve në një vend tjetër
- : në mënyrë të përshtatshme përdoret për të anashkaluar masat mbrojtëse nga lidhjet e largëta
- interceptimi i DNS: redirigjimi i trafikut standard të DNS në një server tjetër të DNS duke ndryshuar regjistruesin e domenit
- sulmi NXDOMAIN: bërë një sulm DDoS ndaj një serveri të autoritetit DNS duke dërguar kërkesa të papërshtatshme të domain për të marrë një përgjigje të detyruar
- domen fantazmë: bën që zgjidhësi i DNS (DNS resolver) të presë përgjigje nga domeinet jo ekzistues, çka shkakton uljen e performancës
- sulmi ndaj subdomain të rastit: hostet e gjykuar dhe botete kryejnë një sulm DDoS mbi një domen të vërtetë, por fokusojnë zjarrin në subdomainet false për të detyruar serverin DNS të kryejë kërkesa dhe të marrë kontroll mbi shërbimin
- bllokimi i domenit: përfshin dërgimin e shumë përgjigjeve spambot për të bllokuar burimet e serverit DNS
- sulmi i botnet-it nga pajisjet e abonentëve: një grup i kompjuterëve, modemeve, router-eve dhe pajisjeve të tjera që përqendrojnë fuqinë kompjuterike në një faqe të caktuar për ta mbingarkuar me kërkesa trafiku
Sulmet që përdorin DNS
Sulmet që në një mënyrë të caktuar përdorin DNS për të sulmuar sisteme të tjera (dmth. ndryshimi i regjistrave DNS nuk është qëllimi përfundimtar):
- Fast-Flux
- Rrjetet e vetme Flux
- Rrjetet e dyfishta Flux
Sulmet ndaj DNS
Sulmet që rezultojnë në kthimin e IP-së së nevojshme për sulmuesin nga serveri DNS:
- Ndërrimi i DNS ose "helmimi" i caches
- Interceptimi i DNS
ĂfarĂ« Ă«shtĂ« DNSSEC?

DNSSEC â modulet e sigurisĂ« sĂ« shĂ«rbimit tĂ« emrave tĂ« domenit â pĂ«rdoren pĂ«r tĂ« verifikuar regjistrat DNS pa pasur nevojĂ« pĂ«r tĂ« ditur informacionin e pĂ«rgjithshĂ«m pĂ«r çdo kĂ«rkesĂ« specifike tĂ« DNS.
DNSSEC përdor çelësa të nënshkrimit digjital (PKI) për të konfirmuar se rezultatet e kërkesës për emrin e domenit janë marrë nga një burim i lejueshëm.
Zbatimi i DNSSEC nuk është vetëm një praktikë e mirëbrendshme e industrisë, por gjithashtu ndihmon efektivisht në shmangien e shumicës së sulmeve mbi DNS.
Parimi i funksionimit të DNSSEC
DNSSEC funksionon në mënyrë të ngjashme me TLS/HTTPS, duke përdorur çifte çelësash publikë dhe privatë për nënshkrimin digjital të regjistrimeve DNS. Përmbledhje e procesit:
- Regjistrimet DNS nënshkruhen me një çift çelësash privat dhe publik
- Përgjigjet në kërkesat DNSSEC përmbajnë regjistrimin e kërkuar, si dhe nënshkrimin dhe çelësin publik
- Pastaj përdoret për të krahasuar autenticitetin e regjistrimit dhe nënshkrimit
Siguria e DNS dhe DNSSEC

DNSSEC është një mjet për të verifikuar integritetin e kërkesave DNS. Nuk ndikon në konfidencialitetin e DNS. Në terma të tjerë, DNSSEC mund t'ju japë besimin se përgjigjja në kërkesën tuaj DNS nuk është e falsifikuar, por çdo keqbërës mund të shohë këto rezultate në formën ku ato u dërguan juve.
DoT - DNS mbi TLS
Transport Layer Security (siguria në nivelin e transportit, TLS) është një protokol kriptografik për mbrojtjen e informacionit të dërguar nëpërmjet një lidhjeje rrjetit. Pasi të keni krijuar një lidhje të sigurt TLS midis klientit dhe serverit, të dhënat e dërguara janë të koduara dhe asnjë ndërmjetës nuk do të jetë në gjendje t'i shohë ato.
shpesh përdoret si pjesë e HTTPS (SSL) në shfletuesin tuaj, pasi kërkesat dërgohen në serverët HTTP të siguruar.
DNS-over-TLS (DNS mbi TLS, DoT) përdor protokollin TLS për të koduar trafikun UDP të kërkesave të zakonshme DNS.
Kodimi i këtyre kërkesave në formë teksti të zakonshëm ndihmon në mbrojtjen e përdoruesve ose aplikacioneve që kryejnë kërkesa nga disa sulme.
- MitM, ose «njeriu në mes»: pa kodim, sistemi ndërmjetës, që ndodhet midis klientit dhe serverit të autorizuar DNS, mund të dërgojë potencialisht informacion të rremë ose të rrezikshëm në përgjigje të kërkesës së klientit
- Spiunazh dhe ndjekje: pa kodimin e kërkesave, sistemet ndërmjetëse lehtësisht mund të shohin se në cilat faqe po shkon një përdorues ose aplikacion i caktuar. Megjithëse nga DNS në vetvete nuk mund të dihet se në cilën faqe të veçantë në një sit po vizitohet, thjesht njohja e domain-ve të kërkuara është e mjaftueshme për të formuar një profil të sistemit ose një individi të veçantë

Burimi:
DoH - DNS mbi HTTPS
DNS-over-HTTPS (DNS mbi HTTPS, DoH) Ă«shtĂ« njĂ« protokoll eksperimental, i promovuar nĂ« bashkĂ«punim nga Mozilla dhe Google. QĂ«llimet e tij janĂ« tĂ« ngjashme me protokollin DoT â pĂ«rmirĂ«simi i privatĂ«sisĂ« sĂ« njerĂ«zve nĂ« internet duke koduar kĂ«rkesat dhe pĂ«rgjigjet DNS.
Kërkesat standarde DNS dërgohen përmes UDP. Kërkesat dhe përgjigjet mund të gjurmohen me ndihmën e skemave si . DoT kodon këto kërkesa, por ato ende identifikohen si një trafik relativisht i dukshëm UDP në rrjet.
DoH përdor një qasje tjetër dhe dërgon kërkesa të koduara për shndërrimin e emrave të nyjeve nëpërmjet lidhjeve HTTPS, që në rrjet duken si çdo kërkesë tjetër web.
Kjo dallim ka pasoja të rëndësishme për administratorët e sistemeve dhe për të ardhmen e shndërrimit të emrave.
- Filtrimi DNS është një mënyrë e zakonshme për të filtruar trafikun web për të mbrojtur përdoruesit nga sulmet phishing, faqeve që shpërndajnë malware, ose aktivitetit tjetër potencialisht të rrezikshëm në rrjetin korporativ. Protokolli DoH kalon këto filtrat, duke ekspozuar potencialisht përdoruesit dhe rrjetin në një rrezik më të lartë.
- NĂ« modelin aktual tĂ« shndĂ«rrimit tĂ« emrave, çdo pajisje nĂ« rrjet nĂ« njĂ« farĂ« mĂ«nyre merr kĂ«rkesat DNS nga e njĂ«jta vend (nga serveri DNS i paracaktuar). DoH dhe, nĂ« veçanti, implementimi i tij nga Firefox tregojnĂ« se nĂ« tĂ« ardhmen kjo mund tĂ« ndryshojĂ«. Ădo aplikacion nĂ« kompjuter mund tĂ« marrĂ« tĂ« dhĂ«na nga burime tĂ« ndryshme DNS, duke e bĂ«rĂ« shumĂ« mĂ« tĂ« vĂ«shtirĂ« gjetjen dhe zgjidhjen e problemeve, sigurimin e sigurisĂ« dhe modelimin e rreziqeve.

Burimi:
Cila është ndryshimi midis DNS mbi TLS dhe DNS mbi HTTPS?
Të fillojmë me DNS mbi TLS (DoT). Vëmendja këtu është se protokolli origjinal DNS nuk ndryshohet, por thjesht kalon nëpër një kanal të sigurt. DoH vendos DNS në formatin HTTP para se të kryejë kërkesat.
Njoftimet e monitorimit DNS

Aftësia për të monitoruar në mënyrë efektive trafikun DNS në rrjetin tuaj për anomalitë e dyshimta është thelbësore për zbulimin e hershëm të thyerjes së sigurisë. Përdorimi i një instrumenti si Varonis Edge do t'ju japë mundësinë të jeni në dijeni të të gjitha treguesve të rëndësishëm dhe të krijoni profile për çdo llogari në rrjetin tuaj. Mund të konfiguroni gjenerimin e njoftimeve si rezultat i kombinimeve të aktiviteteve që ndodhin për një periudhë të caktuar kohore.
Monitorimi i ndryshimeve tĂ« DNS, vendndodhjeve tĂ« llogarive, si dhe tĂ« faktĂ«ve tĂ« pĂ«rdorimit tĂ« parĂ« dhe aksesit nĂ« tĂ« dhĂ«na tĂ« ndjeshme, si dhe aktivitetet jashtĂ« orarit tĂ« punĂ«s â janĂ« disa tregues qĂ« mund tĂ« krahasohen pĂ«r tĂ« krijuar njĂ« pamje mĂ« tĂ« gjerĂ« tĂ« zbullimit.
Burimi: habr.com
