Udhëzuesi për sigurinë e DNS

Udhëzuesi për sigurinë e DNS

Pavarësisht se çfarë merret me kompaninë, siguria DNS duhet të jetë një pjesë e pandashme e planit të saj për sigurimin e sigurisë. Shërbimet e përpunimit të emrave, të cilat transformojnë emrat e nyjeve në IP adresat, përdoren nga të gjitha aplikacionet dhe shërbimet në rrjet.

Nëse një sulmues fiton kontrollin mbi DNS-në e organizatës, atëherë ai mund të:

  • krijojĂ« menaxhim pĂ«r burimet e aksesueshme
  • redirigjojĂ« email-et dhe kĂ«rkesat pĂ«r ueb, si dhe pĂ«rpjekjet pĂ«r autentifikim
  • krijojĂ« dhe konfirmojĂ« certifikatat SSL/TLS

Ky udhëzues shqyrton sigurinë e DNS nga dy këndvështrime:

  1. Kryerja e monitorimit dhe kontrollit të vazhdueshëm mbi DNS
  2. Si protokollet e reja të DNS, si DNSSEC, DOH dhe DoT, mund të ndihmojnë në mbrojtjen e integritetit dhe privatësisë së kërkesave të DNS që kalojnë

ÇfarĂ« Ă«shtĂ« siguria e DNS?

Udhëzuesi për sigurinë e DNS

Koncepti i sigurisë së DNS përfshin dy komponentë të rëndësishëm:

  1. Sigurimi i integritetit dhe disponueshmërisë së përgjithshme të shërbimeve të DNS, të cilat transformojnë emrat e nyjeve në IP adresat
  2. Monitorimi i aktivitetit të DNS për të përcaktuar mundësitë e problemeve të sigurisë diku në rrjetin tuaj

Pse DNS është e ndjeshme ndaj sulmeve?

Teknologjia DNS u krijua në fillim të zhvillimit të internetit, shumë para se dikush të fillonte të mendojë për sigurinë në rrjet. DNS operon pa autentifikim dhe enkriptim, duke përpunuar kërkesat e çdo përdoruesi verbërisht.

Për këtë arsye, ekzistojnë shumë mënyra për të mashtruar përdoruesin dhe për të manipuluar informacionin mbi vendin ku realisht ndodhin transformimet e emrave në IP adresat.

Siguria e DNS: pyetje dhe komponentë

Udhëzuesi për sigurinë e DNS

Siguria e DNS përbëhet nga disa elemente të rëndësishme komponentë, secili prej të cilëve duhet të merret parasysh për të siguruar një mbrojtje të plotë:

  • Rritja e sigurisĂ« sĂ« serverĂ«ve dhe procedurave tĂ« menaxhimit: rritni nivelin e mbrojtjes sĂ« serverĂ«ve dhe krijoni njĂ« shabllon standard pĂ«r implementimin
  • PĂ«rmirĂ«simi i protokollit: implementoni DNSSEC, DoT ose DoH
  • Analitika dhe raportimi: shtoni log-un e ngjarjeve tĂ« DNS nĂ« sistemin SIEM pĂ«r kontekst tĂ« shtuar gjatĂ« hetimit tĂ« incidenteve
  • Kibernetika dhe zbulimi i kĂ«rcĂ«nimeve: abonohuni pĂ«r njĂ« kanal aktiv pĂ«r marrjen e analizave mbi kĂ«rcĂ«nimet
  • Automatizimi: krijoni sa mĂ« shumĂ« skenarĂ« tĂ« mundshĂ«m pĂ«r tĂ« automatizuar proceset

Komponentët e përmendur më lart janë vetëm maja e ajsbergut të sigurisë së DNS. Në seksionin tjetër do të shqyrtojmë përdorime më specifike dhe praktikat më të mira që duhet të dini.

Sulmet ndaj DNS

Udhëzuesi për sigurinë e DNS

  • ndĂ«rrimi i DNS ose "helmimi" i caches: pĂ«rdorimi i dobĂ«sisĂ« sĂ« sistemit pĂ«r tĂ« menaxhuar cache-n e DNS me qĂ«llim tĂ« redirigjimit tĂ« pĂ«rdoruesve nĂ« njĂ« vend tjetĂ«r
  • DNS tunneling: nĂ« mĂ«nyrĂ« tĂ« pĂ«rshtatshme pĂ«rdoret pĂ«r tĂ« anashkaluar masat mbrojtĂ«se nga lidhjet e largĂ«ta
  • interceptimi i DNS: redirigjimi i trafikut standard tĂ« DNS nĂ« njĂ« server tjetĂ«r tĂ« DNS duke ndryshuar regjistruesin e domenit
  • sulmi NXDOMAIN: bĂ«rĂ« njĂ« sulm DDoS ndaj njĂ« serveri tĂ« autoritetit DNS duke dĂ«rguar kĂ«rkesa tĂ« papĂ«rshtatshme tĂ« domain pĂ«r tĂ« marrĂ« njĂ« pĂ«rgjigje tĂ« detyruar
  • domen fantazmĂ«: bĂ«n qĂ« zgjidhĂ«si i DNS (DNS resolver) tĂ« presĂ« pĂ«rgjigje nga domeinet jo ekzistues, çka shkakton uljen e performancĂ«s
  • sulmi ndaj subdomain tĂ« rastit: hostet e gjykuar dhe botete kryejnĂ« njĂ« sulm DDoS mbi njĂ« domen tĂ« vĂ«rtetĂ«, por fokusojnĂ« zjarrin nĂ« subdomainet false pĂ«r tĂ« detyruar serverin DNS tĂ« kryejĂ« kĂ«rkesa dhe tĂ« marrĂ« kontroll mbi shĂ«rbimin
  • bllokimi i domenit: pĂ«rfshin dĂ«rgimin e shumĂ« pĂ«rgjigjeve spambot pĂ«r tĂ« bllokuar burimet e serverit DNS
  • sulmi i botnet-it nga pajisjet e abonentĂ«ve: njĂ« grup i kompjuterĂ«ve, modemeve, router-eve dhe pajisjeve tĂ« tjera qĂ« pĂ«rqendrojnĂ« fuqinĂ« kompjuterike nĂ« njĂ« faqe tĂ« caktuar pĂ«r ta mbingarkuar me kĂ«rkesa trafiku

Sulmet që përdorin DNS

Sulmet që në një mënyrë të caktuar përdorin DNS për të sulmuar sisteme të tjera (dmth. ndryshimi i regjistrave DNS nuk është qëllimi përfundimtar):

  • Fast-Flux
  • Rrjetet e vetme Flux
  • Rrjetet e dyfishta Flux
  • DNS tunneling

Sulmet ndaj DNS

Sulmet që rezultojnë në kthimin e IP-së së nevojshme për sulmuesin nga serveri DNS:

  • NdĂ«rrimi i DNS ose "helmimi" i caches
  • Interceptimi i DNS

ÇfarĂ« Ă«shtĂ« DNSSEC?

Udhëzuesi për sigurinë e DNS

DNSSEC – modulet e sigurisĂ« sĂ« shĂ«rbimit tĂ« emrave tĂ« domenit – pĂ«rdoren pĂ«r tĂ« verifikuar regjistrat DNS pa pasur nevojĂ« pĂ«r tĂ« ditur informacionin e pĂ«rgjithshĂ«m pĂ«r çdo kĂ«rkesĂ« specifike tĂ« DNS.

DNSSEC përdor çelësa të nënshkrimit digjital (PKI) për të konfirmuar se rezultatet e kërkesës për emrin e domenit janë marrë nga një burim i lejueshëm.
Zbatimi i DNSSEC nuk është vetëm një praktikë e mirëbrendshme e industrisë, por gjithashtu ndihmon efektivisht në shmangien e shumicës së sulmeve mbi DNS.

Parimi i funksionimit të DNSSEC

DNSSEC funksionon në mënyrë të ngjashme me TLS/HTTPS, duke përdorur çifte çelësash publikë dhe privatë për nënshkrimin digjital të regjistrimeve DNS. Përmbledhje e procesit:

  1. Regjistrimet DNS nënshkruhen me një çift çelësash privat dhe publik
  2. Përgjigjet në kërkesat DNSSEC përmbajnë regjistrimin e kërkuar, si dhe nënshkrimin dhe çelësin publik
  3. Pastaj çelësi publik përdoret për të krahasuar autenticitetin e regjistrimit dhe nënshkrimit

Siguria e DNS dhe DNSSEC

Udhëzuesi për sigurinë e DNS

DNSSEC është një mjet për të verifikuar integritetin e kërkesave DNS. Nuk ndikon në konfidencialitetin e DNS. Në terma të tjerë, DNSSEC mund t'ju japë besimin se përgjigjja në kërkesën tuaj DNS nuk është e falsifikuar, por çdo keqbërës mund të shohë këto rezultate në formën ku ato u dërguan juve.

DoT - DNS mbi TLS

Transport Layer Security (siguria në nivelin e transportit, TLS) është një protokol kriptografik për mbrojtjen e informacionit të dërguar nëpërmjet një lidhjeje rrjetit. Pasi të keni krijuar një lidhje të sigurt TLS midis klientit dhe serverit, të dhënat e dërguara janë të koduara dhe asnjë ndërmjetës nuk do të jetë në gjendje t'i shohë ato.

TLS shpesh përdoret si pjesë e HTTPS (SSL) në shfletuesin tuaj, pasi kërkesat dërgohen në serverët HTTP të siguruar.

DNS-over-TLS (DNS mbi TLS, DoT) përdor protokollin TLS për të koduar trafikun UDP të kërkesave të zakonshme DNS.
Kodimi i këtyre kërkesave në formë teksti të zakonshëm ndihmon në mbrojtjen e përdoruesve ose aplikacioneve që kryejnë kërkesa nga disa sulme.

  • MitM, ose «njeriu nĂ« mes»: pa kodim, sistemi ndĂ«rmjetĂ«s, qĂ« ndodhet midis klientit dhe serverit tĂ« autorizuar DNS, mund tĂ« dĂ«rgojĂ« potencialisht informacion tĂ« rremĂ« ose tĂ« rrezikshĂ«m nĂ« pĂ«rgjigje tĂ« kĂ«rkesĂ«s sĂ« klientit
  • Spiunazh dhe ndjekje: pa kodimin e kĂ«rkesave, sistemet ndĂ«rmjetĂ«se lehtĂ«sisht mund tĂ« shohin se nĂ« cilat faqe po shkon njĂ« pĂ«rdorues ose aplikacion i caktuar. MegjithĂ«se nga DNS nĂ« vetvete nuk mund tĂ« dihet se nĂ« cilĂ«n faqe tĂ« veçantĂ« nĂ« njĂ« sit po vizitohet, thjesht njohja e domain-ve tĂ« kĂ«rkuara Ă«shtĂ« e mjaftueshme pĂ«r tĂ« formuar njĂ« profil tĂ« sistemit ose njĂ« individi tĂ« veçantĂ«

Udhëzuesi për sigurinë e DNS
Burimi: University of California Irvine

DoH - DNS mbi HTTPS

DNS-over-HTTPS (DNS mbi HTTPS, DoH) Ă«shtĂ« njĂ« protokoll eksperimental, i promovuar nĂ« bashkĂ«punim nga Mozilla dhe Google. QĂ«llimet e tij janĂ« tĂ« ngjashme me protokollin DoT — pĂ«rmirĂ«simi i privatĂ«sisĂ« sĂ« njerĂ«zve nĂ« internet duke koduar kĂ«rkesat dhe pĂ«rgjigjet DNS.

Kërkesat standarde DNS dërgohen përmes UDP. Kërkesat dhe përgjigjet mund të gjurmohen me ndihmën e skemave si Wireshark. DoT kodon këto kërkesa, por ato ende identifikohen si një trafik relativisht i dukshëm UDP në rrjet.

DoH përdor një qasje tjetër dhe dërgon kërkesa të koduara për shndërrimin e emrave të nyjeve nëpërmjet lidhjeve HTTPS, që në rrjet duken si çdo kërkesë tjetër web.

Kjo dallim ka pasoja të rëndësishme për administratorët e sistemeve dhe për të ardhmen e shndërrimit të emrave.

  1. Filtrimi DNS është një mënyrë e zakonshme për të filtruar trafikun web për të mbrojtur përdoruesit nga sulmet phishing, faqeve që shpërndajnë malware, ose aktivitetit tjetër potencialisht të rrezikshëm në rrjetin korporativ. Protokolli DoH kalon këto filtrat, duke ekspozuar potencialisht përdoruesit dhe rrjetin në një rrezik më të lartë.
  2. NĂ« modelin aktual tĂ« shndĂ«rrimit tĂ« emrave, çdo pajisje nĂ« rrjet nĂ« njĂ« farĂ« mĂ«nyre merr kĂ«rkesat DNS nga e njĂ«jta vend (nga serveri DNS i paracaktuar). DoH dhe, nĂ« veçanti, implementimi i tij nga Firefox tregojnĂ« se nĂ« tĂ« ardhmen kjo mund tĂ« ndryshojĂ«. Çdo aplikacion nĂ« kompjuter mund tĂ« marrĂ« tĂ« dhĂ«na nga burime tĂ« ndryshme DNS, duke e bĂ«rĂ« shumĂ« mĂ« tĂ« vĂ«shtirĂ« gjetjen dhe zgjidhjen e problemeve, sigurimin e sigurisĂ« dhe modelimin e rreziqeve.

Udhëzuesi për sigurinë e DNS
Burimi: www.varonis.com/blog/what-is-powershell

Cila është ndryshimi midis DNS mbi TLS dhe DNS mbi HTTPS?

Të fillojmë me DNS mbi TLS (DoT). Vëmendja këtu është se protokolli origjinal DNS nuk ndryshohet, por thjesht kalon nëpër një kanal të sigurt. DoH vendos DNS në formatin HTTP para se të kryejë kërkesat.

Njoftimet e monitorimit DNS

Udhëzuesi për sigurinë e DNS

Aftësia për të monitoruar në mënyrë efektive trafikun DNS në rrjetin tuaj për anomalitë e dyshimta është thelbësore për zbulimin e hershëm të thyerjes së sigurisë. Përdorimi i një instrumenti si Varonis Edge do t'ju japë mundësinë të jeni në dijeni të të gjitha treguesve të rëndësishëm dhe të krijoni profile për çdo llogari në rrjetin tuaj. Mund të konfiguroni gjenerimin e njoftimeve si rezultat i kombinimeve të aktiviteteve që ndodhin për një periudhë të caktuar kohore.

Monitorimi i ndryshimeve tĂ« DNS, vendndodhjeve tĂ« llogarive, si dhe tĂ« faktĂ«ve tĂ« pĂ«rdorimit tĂ« parĂ« dhe aksesit nĂ« tĂ« dhĂ«na tĂ« ndjeshme, si dhe aktivitetet jashtĂ« orarit tĂ« punĂ«s — janĂ« disa tregues qĂ« mund tĂ« krahasohen pĂ«r tĂ« krijuar njĂ« pamje mĂ« tĂ« gjerĂ« tĂ« zbullimit.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster