Minimizimi i rreziqeve të përdorimit të DoH dhe DoT
Mbrojtja ndaj DoH dhe DoT
A kontrolloni trafikun tuaj DNS? Organizatat investojnë shumë kohë, para dhe përpjekje për të siguruar rrjetet e tyre. Megjithatë, një nga fushat që shpesh nuk merr vëmendjen e duhur është DNS.
Një përmbledhje e mirë e rreziqeve që sjell DNS është në konferencën Infosecurity.
31% e klasave të studiuara të programeve të kërkesave kanë përdorur DNS për exchange çelesh. Konkluzionet e studimit
31% e klasave të studiuara të programeve të kërkesave kanë përdorur DNS për exchange çelesh.
Problemi Ă«shtĂ« serioz. Sipas laboratorit hulumtues Palo Alto Networks Unit 42, rreth 85% e viruseve pĂ«rdorin DNS pĂ«r tĂ« vendosur njĂ« kanal operimi dhe kontrolli, duke lejuar keqbĂ«rĂ«sit tĂ« fusin lehtĂ«sisht malware nĂ« rrjetin tuaj dhe tĂ« vjedhin tĂ« dhĂ«na. QĂ« nga krijimi i tij, trafiku DNS ka qenĂ« kryesisht i paenkriptuar dhe lehtĂ« mund tĂ« analizohej nga mekanizmat e sigurisĂ« NGFW.Â
Janë shfaqur protokolle të reja për DNS, të orientuara drejt rritjes së privatësisë së lidhjeve DNS. Ato mb supported nga ofruesit kryesorë të shfletuesve dhe ofrues të tjerë softuerësh. Së shpejti në rrjetet e korporatave do të fillojë rritja e trafikut DNS të enkriptuar. Trafiku DNS të enkriptuar, i cili nuk analizohet siç duhet dhe lejohet, paraqet një rrezik sigurie për kompaninë. Për shembull, një rrezik i tillë janë kriptolokatorët, të cilët përdorin DNS për exchange të çelësave të enkriptimeve. Sulmuesit tani kërkojnë një shpërblim prej disa miliona dollarësh për rivendosjen e qasjes në të dhënat tuaja. Në kompaninë Garmin, për shembull, paguan 10 milion dollarë.
Me konfigurimin e duhur, NGFW mund të ndalojnë ose mbrojnë përdorimin e DNS-over-TLS (DoT) dhe mund të përdoren për të ndaluar DNS-over-HTTPS (DoH), duke lejuar që të analizohet e gjithë trafiku DNS në rrjetin tuaj.
ĂfarĂ« Ă«shtĂ« DNS e enkriptuar?
ĂfarĂ« Ă«shtĂ« DNS
Sistema i emrave të domain-it (DNS) të transformon emrat e domain-eve që janë të lehtë për t'u lexuar (p.sh., adresa  ) në IP-në (për shembull, në 34.107.151.202). Kur një përdorues shkruan një emër domain në shfletuesin e uebit, shfletuesi dërgon një kërkesë DNS në serverin DNS, duke kërkuar IP-në e lidhur me këtë emër domain. Në përgjigje, serveri DNS kthen IP-në që do të përdorë ky shfletues.
KĂ«rkesat dhe pĂ«rgjigjet DNS dĂ«rgohen nĂ«pĂ«r rrjet nĂ« formĂ«n e tekstit tĂ« zakonshĂ«m nĂ« shkruar tĂ« hapur, gjĂ« qĂ« e bĂ«n atĂ« tĂ« ndjeshĂ«m ndaj spiunazhit ose modifikimit tĂ« pĂ«rgjigjeve dhe ridrejtimit tĂ« shfletuesit nĂ« servera tĂ« dĂ«mshĂ«m. Kriptimi i DNS e bĂ«n mĂ« tĂ« vĂ«shtirĂ« ndjekjen e kĂ«rkesave DNS ose modifikimin e tyre gjatĂ« transferimit. Kriptimi i kĂ«rkesave dhe pĂ«rgjigjeve DNS ju mbron nga sulmet Man-in-the-Middle, duke kryer gjithashtu funksionet e njĂ« protokolli tradicional DNS (sistemi i emrave tĂ« domain-eve) me tekst tĂ« hapur.Â
Në vitet e fundit janë zbatuar dy protokolle kriptimi DNS:
DNS-over-HTTPS (DoH)
DNS-over-TLS (DoT)
Këto protokolle kanë një karakteristikë të përbashkët: ato fshehin qëllimisht kërkesat DNS nga çdo ndërhyrje... përfshirë dhe nga sigurinë e organizatës. Protokollet përdorin kryesisht protokollin TLS (Transport Layer Security) për të krijuar një lidhje të enkriptuar midis klientit, i cili bën kërkesat, dhe serverit, i cili zgjidh kërkesat DNS, përmes një porte, e cila zakonisht nuk përdoret për trafikun DNS.
Privatësia e kërkesave DNS është një avantazh i madh i këtyre protokolleve. Megjithatë, ato krijojnë probleme për sigurinë, e cila duhet të monitorojë trafikun rrjetor dhe të zbulojë dhe bllokojë lidhjet e dëmshme. Duke qenë se protokollet ndryshojnë në implementimin e tyre, metodat e analizës do të jenë të ndryshme për DoH dhe DoT.
DNS over HTTPS (DoH)
DNS brenda HTTPS
DoH përdor portin e njohur 443 për HTTPS, për të cilin në RFC është specifikuar qartë se qëllimi është "të përzihet trafiku DoH me trafikun tjetër HTTPS në të njëjtën lidhje", "të vështirësohet analiza e trafikut DNS" dhe, kështu, të kalohen masat e kontrollit korporativ (  ). Protocoli DoH përdor enkriptimin TLS dhe sintaksën e kërkesave, të ofruara nga standardet e zakonshme HTTPS dhe HTTP/2, duke shtuar kërkesat dhe përgjigjet DNS mbi kërkesat standarde HTTP.
Rreziqet e lidhura me DoH
NĂ«se nuk mund tĂ« dalloni trafikun normal HTTPS nga kĂ«rkesat DoH, aplikacionet brenda organizatĂ«s tuaj mund (dhe do tĂ«) anashkalojnĂ« konfigurimet lokale DNS, duke redirektuar kĂ«rkesat nĂ« servera tĂ« tretĂ« qĂ« pĂ«rgjigjen pĂ«r kĂ«rkesat DoH, duke anashkaluar çdo mbikĂ«qyrje, qĂ« do tĂ« thotĂ« se shkatĂ«rron mundĂ«sinĂ« e kontrollit mbi trafikun DNS. Idealisht, ju duhet tĂ« kontrolloni DoH duke pĂ«rdorur funksionet e dekriptimt HTTPS.Â
DHE  në versionet e fundit të shfletuesve të tyre, dhe të dy kompanitë punojnë për përdorimin e DoH si parazgjedhje për të gjitha kërkesat DNS.  për integrimin e DoH në sistemet e veta operative. Një minus është se jo vetëm kompanitë e respektuara të zhvillimit të softuerit, por edhe kriminelët filluan të përdorin DoH si një mjet për të anashkaluar masat tradicionale të mbrojtjes së rrjetit të kompanisë. ( Për shembull, shikoni artikujt e mëposhtëm:  ,  dhe  .) Në çdo rast, si trafiku i mirë ashtu edhe ai keqdashës DoH do të mbeten të padukshëm, duke lënë organizatën të verbër ndaj përdorimit të keq të DoH si një kanal për menaxhimin e malware (C2) dhe vjedhjen e të dhënave të ndjeshme.
Sigurimi i dukshmërisë dhe kontrollit të trafikut DoH
Si zgjidhja mĂ« e mirĂ« pĂ«r tĂ« kontrolluar DoH, ne rekomandojmĂ« tĂ« konfiguroni nĂ« NGFW dekriptimin e trafikut HTTPS dhe bllokimin e trafikut DoH (emri i aplikacionit: dns-over-https).Â
Së pari, sigurohuni që NGFW të jetë i konfiguruar për dekriptimin e HTTPS, sipas .
SĂ« dyti, krijoni njĂ« rregull pĂ«r trafikun e aplikacionit âdns-over-httpsâ, siç Ă«shtĂ« treguar mĂ« poshtĂ«:
Rregulli i NGFW të Palo Alto Networks për bllokimin e DNS-over-HTTPS
Si sihtezoni si alternative te ndërmjetme (nëse organizata juaj nuk e ka zbatuar plotësisht dekriptimin HTTPS), NDGFW mund të konfigurohet për të aplikuar veprimin "ndalo" në identifikuesin e aplikacionit "dns-over-https", por efekti do të jetë i kufizuar në bllokimin e disa serverëve të njohur të DoH sipas emrit të tyre të domainit, pasi pa dekriptimin e HTTPS, trafiku DoH nuk mund të verifikohet plotësisht (shih.    dhe kërkoni për frazën "dns-over-https").
DNS mbi TLS (DoT)
DNS brenda TLS
Ndërsa protokolli DoH synon të përzihet me trafikun tjetër në të njëjtin port, DoT, nga ana tjetër, në mënyrë default e përdor një port të veçantë, të rezervuar për këtë qëllim të vetëm, duke ndaluar madje përdorimin e të njëjtit port për trafikun tradicional të përmbajtur DNS (  ).
Protokolli DoT përdor protokollin TLS për të siguruar enkriptimin, duke inkapsuluar kërkesat standarde të protokollit DNS, me trafik që përdor portin e njohur 853 (  ). Protokolli DoT është zhvilluar për të thjeshtuar organizatave bllokimin e trafikut përmes portit, ose për të pranuar përdorimin e tij, por përfshin dekodimin në këtë port.
Rreziqet e lidhura me DoT
Google ka implementuar DoT në klientin e tij  , me parametrin e automatik të përdorimit të DoT-së të aktivizuar nga default, nëse është në dispozicion. Nëse keni vlerësuar rreziqet dhe jeni të gatshëm të përdorni DoT në nivel organizativ, atëherë administratorët e rrjetit duhet të lejojnë shprehimisht trafikun e daljes në portin 853 përmes perimetrin e tyre për këtë protokoll të ri.
Sigurimi i dukshmërisë dhe kontrollit të trafikut DoT
Si praktikën më të mirë për të kontrolluar DoT, ne rekomandojmë çdo alternativë nga të lartpërmendurat, duke u bazuar në nevojat e organizatës tuaj:
Konfiguroni NGFW për të dekoduar të gjithë trafikun për portin e caktuar 853. Përmes dekodimit të trafikut, DoT do të shfaqet si aplikacion DNS, të cilit mund t'i aplikoni çdo veprim, për shembull, të aktivizoni abonimin.  për kontrollin e domains DGA ose ekzistuese dhe anti-spyware.
Si alternative, mund tĂ« bllokoni plotĂ«sisht trafikun âdns-over-tlsâ pĂ«rmes portit 853 me motorin App-ID. Ai zakonisht Ă«shtĂ« i bllokuar nga parazgjedhja, nuk kĂ«rkohet asnjĂ« veprim (nĂ«se nuk e keni lejuar gjithashtu aplikacionin âdns-over-tlsâ ose trafikun pĂ«rmes portit 853).
Burimi: habr.com
