
Çfarëdo qe të bëjë kompania, siguria duhet të jetë një pjesë e pandashme e planit të saj për sigurimin e sigurisë. Shërbimet e përpunimit të emrave, të cilat konvertojnë emrat e nyjeve rrjetore në adresa IP, përdoren dosido nga të gjitha aplikacionet dhe shërbimet në rrjet.
Nëse një sulmues fiton kontroll mbi DNS-në e organizatës, ai mund të:
- kalojë drejt vetes menaxhimin e burimeve që janë në dispozicion publik
- ridrejtojë e-mailet e ardhshme, si dhe kërkesat në web dhe përpjekjet e autentikimit
- krijojë dhe konfirmojë certifikata SSL/TLS
Ky udhëzues shqyrton sigurinë e DNS-së nga dy anë:
- Kryerja e monitorimit dhe kontrollit të vazhdueshëm mbi DNS-në
- Si protokollet e reja të DNS-së, si DNSSEC, DOH dhe DoT, mund të ndihmojnë në mbrojtjen e integritetit dhe privatësisë së kërkesave DNS të transferuara
Çfarë është siguria e DNS-së?

Siguria e DNS-së përfshin dy përbërës të rëndësishëm:
- Sigurimi i integritetit dhe disponueshmërisë së përgjithshme të shërbimeve DNS, që konvertojnë emrat e nyjeve rrjetore në adresa IP
- Monitorimi i aktiviteteve të DNS-së për të identifikuar probleme të mundshme të sigurisë diku në rrjetin tuaj
Përse DNS-ja është e vulnerabilizuar ndaj sulmeve?
Teknologjia DNS u krijua në fillimet e zhvillimit të internetit, shumë kohë para se dikush të fillonte të mendonte për sigurinë në rrjet. DNS funksionon pa autentifikim dhe enkriptim, duke përpunuar në errësirë kërkesat e çdokujt.
Për këtë arsye ekzistojnë shumë mënyra për të mashtruar përdoruesin dhe për të falsifikuar informacionin mbi atë se ku ndodh vërtet konvertimi i emrave në adresa IP.
Siguria e DNS-së: pyetje dhe përbërës

Siguria e DNS-së përbëhet nga disa aspekte të rëndësishme e komponentëve, secili prej të cilëve duhet të merret parasysh për të siguruar mbrojtje të plotë:
- Përforcimi i sigurisë së serverëve dhe procedurave të menaxhimit: rritni nivelin e mbrojtjes së serverëve dhe krijoni një template standard për aktivizimin
- Përmirësimi i protokollit: implementoni DNSSEC, DoT ose DoH
- Analiza dhe raportimi: shtoni ditarin e aktiviteteve të DNS-së në sistemin SIEM për kontekst shtesë gjatë hetimit të incidenteve
- Kybërazgjetja dhe zbulimi i kërcënimeve: abonehuni në një kanal aktiv për marrjen e analizave mbi kërcënimet
- Automatizimi: krijoni sa më shumë skenarë të mundshëm për të automatizuar proceset
Komponentët e lartë që u përmendën më parë janë vetëm maja e ajsbergut të sigurisë DNS. Në seksionin tjetër ne do të shqyrtojmë më në detaje opsionet specifike dhe praktikat më të mira që duhet të dini.
Sulmet ndaj DNS

- : shfrytëzimi i një dobësie të sistemit për të menaxhuar cache-në DNS me qëllim që të orientoni përdoruesit në një vend tjetër
- : përdoret kryesisht për të anashkaluar mjetet e mbrojtjes nga lidhjet e largëta
- kapja e DNS: orientimi i trafikut të zakonshëm DNS në një server tjetër DNS duke ndryshuar regjistruesin e domain-it
- sulmi NXDOMAIN: kryerja e një sulmi DDoS ndaj një serveri autoritativ DNS duke dërguar kërkesa të papërshtatshme të domain-it për të marrë një përgjigje të detyruar
- domen fantazmë: e bën transformuesin DNS (DNS resolver) të presë përgjigje nga domain-e të paeksistueshme, duke shkaktuar ulje të performancës
- sulmi ndaj subdomain-it rastësor: hostet e thyera dhe botnetet kryejnë një sulm DDoS ndaj një domeni aktiv, por përqendrojnë zjarri në subdomain-et e rreme për të detyruar serverin DNS të bëjë kërkesa për regjistrime dhe të kapin kontrollin mbi shërbimin
- bllokimi i domain-it: përfaqëson dërgimin e shumë përgjigjeve të spamit për të bllokuar burimet e serverit DNS
- sulmi i botnet nga pajisjet e abonentëve: grupi i kompjuterëve, modemëve, router-eve dhe pajisjeve të tjera që përqendrojnë fuqinë llogaritëse në një faqe të caktuar për ta ngarkuar me kërkesa trafiku
Sulmet që përdorin DNS
Sulmet që në njëfarë mënyre përdorin DNS për të sulmuar sisteme të tjera (p.sh., ndryshimi i regjistrave DNS nuk është qëllimi përfundimtar):
- Fast-Flux
- Rrjetet individiale Flux
- Rrjetet e dyfishta Flux
Sulmet ndaj DNS
Sulmet nga të cilat serveri DNS kthen një adresë IP të dëshiruar nga sulmuesi:
- Ndërrimi i DNS ose "helmimi" i caches
- Kapja e DNS
Çfarë është DNSSEC?

DNSSEC - modulet e sigurisë së shërbimit të emrave të domain-eve - përdoren për të verifikuar regjistrat DNS pa pasur nevojë të dini informacionin e përgjithshëm për çdo kërkesë të veçantë DNS.
DNSSEC përdor çelësat e nënshkrimit digjital (PKI) për të konfirmuar nëse rezultatet e kërkesës për emrin e domain-it janë marrë nga një burim të lejuar.
Implementimi i DNSSEC nuk është vetëm një praktikë e mirë e industrisë, por gjithashtu ndihmon në mënyrë efektive për të shmangur shumicën e sulmeve ndaj DNS.
Principi i funksionimit të DNSSEC
DNSSEC funksionon në mënyrë të ngjashme me TLS/HTTPS, duke përdorur çifte çelesh publik dhe privat për nënshkrimin dixhital të shënimeve DNS. Një përmbledhje e përgjithshme e procesit:
- Shënimet DNS nënshkruhen me një çift çelesh privat dhe publik
- Përgjigjet ndaj kërkesave DNSSEC përmbajnë shënimin e kërkuar, si dhe nënshkrimin dhe çelësin publik
- Pastaj përdoret për të krahasuar autenticitetin e shënimit dhe nënshkrimit
Siguria e DNS dhe DNSSEC

DNSSEC është një mjet për verifikimin e integritetit të kërkesave DNS. Ai nuk ndikon në privatësinë e DNS. Me fjalë të tjera, DNSSEC mund t'ju ofrojë besim se përgjigja ndaj kërkesës suaj DNS nuk është falsifikuar, por çdo sulmues mund ta shohë këtë informacion ashtu siç u dërgua ju.
DoT — DNS mbi TLS
Transport Layer Security (Siguria e transportit, TLS) është një protokoll kriptografik për mbrojtjen e informacionit të transmetuar përmes një lidhjeje rrjeti. Sapo është krijuar një lidhje e sigurt TLS midis klientit dhe serverit, të dhënat e transmetuara enkriptohen dhe asnjë ndërmjetës nuk do të mund t'i shohë ato.
shpesh përdoret si pjesë e HTTPS (SSL) në shfletuesin tuaj të uebit, pasi kërkesat dërgohen në serverat HTTP të mbrojtur.
DNS mbi TLS (DNS mbi TLS, DoT) përdor protokollin TLS për të enkriptuar trafikun UDP të kërkesave të zakonshme DNS.
Enkriptimi i këtyre kërkesave në format tekst të zakonshëm ndihmon në mbrojtjen e përdoruesve ose aplikacioneve që bëjnë kërkesat nga disa sulme.
- MitM, ose «njeriu në mes»: pa enkriptim, sistemi ndërmjetës që ndodhet midis klientit dhe serverit për autoritetin DNS, potencialisht mund të dërgojë klientit një informacion të rremë ose të rrezikshëm si përgjigje ndaj kërkesës.
- Spiunimi dhe ndjekja: pa enkriptimin e kërkesave, është shumë e lehtë për sistemet ndërmjetëse të shohin se cilat faqe interneti po viziton një përdorues ose aplikacion i veçantë. Megjithëse nuk është e mundur të dihet saktësisht se cilën faqe të caktuar po viziton një person në një sit vetëm nga DNS, njohuria e thjeshtë e domain-eve të kërkuara është e mjaftueshme për të krijuar një profil të një sistemi ose individi të veçantë.

Burimi:
DoH — DNS mbi HTTPS
DNS mbi HTTPS (DNS-over-HTTPS, DoH)— është një protokoll eksperimental, i promovuar nga Mozilla dhe Google. Qëllimi i tij është i ngjashëm me protocolin DoT — të forcojë privatësinë e individëve në internet duke koduar kërkesat dhe përgjigjet DNS.
Kërkesat standarde DNS dërgohen përmes UDP. Kërkesat dhe përgjigjet mund të ndiqen me ndihmën e mjeteve si . DoT e kodeks mban këto kërkesa të sigurta, por ato akoma identifikohen si një trafik UDP shumë i dallueshëm në rrjet.
DoH përdor një qasje tjetër dhe dërgon kërkesa të koduara për transformimin e emrave të nyjeve rrjetore përmes lidhjeve HTTPS, të cilat në rrjet duken si çdo kërkesë tjetër web.
Kjo dallim ka pasoja të rëndësishme për administratoret e sistemeve dhe për të ardhmen e transformimit të emrave.
- Filtërimi DNS është një mënyrë e zakonshme për të filtruar trafik web për të mbrojtur përdoruesit nga sulmet phishing, faqet që shpërndajnë malware, ose aktivitete të tjera potencialisht të rrezikshme në internet në rrjetin korporativ. Protokolli DoH anashkalon këto filtra, duke i ekspozuar potencialisht përdoruesit dhe rrjetin në një rrezik më të lartë.
- Në modelin aktual të transformimit të emrave, çdo pajisje në rrjet, në një farë mënyre, merr kërkesat DNS nga një vend të vetëm (nga serveri DNS i caktuar). DoH dhe, në veçanti, implementimi i tij nga Firefox tregon se në të ardhmen kjo mund të ndryshojë. Çdo aplikacion në kompjuter mund të marrë të dhëna nga burime të ndryshme DNS, që e bën shumë më të vështirë gjetjen dhe zgjidhjen e problemeve, sigurimin e sigurisë dhe modelimin e rreziqeve.

Burimi:
Çfarë ndryshimi ka midis DNS mbi TLS dhe DNS mbi HTTPS?
Le të fillojmë me DNS mbi TLS (DoT). Vëmendja kryesore këtu është që protokolli origjinal DNS nuk ndryshohet, por thjesht dërgohet në mënyrë të sigurt përmes një kanali të mbrojtur. DoH në anën tjetër, e vendos DNS-in në formatin HTTP përpara se të kryejë kërkesat.
Kujtimet e monitorimit DNS

Mundësia për të ndjekur me efikasitet trafikun DNS në rrjetin tuaj për anomali të dyshimta është thelbësore për zbardhjen e hershme të thyerjeve. Përdorimi i një instrumenti si Varonis Edge do t'ju mundësojë të jeni të informuar për të gjitha metrët e rëndësishëm dhe të krijoni profile për çdo llogari në rrjetin tuaj. Ju mund të konfiguroni gjenerimin e njoftimeve bazuar në kombinimin e veprimeve që ndodhin brenda një periudhe të caktuar.
Monitorimi i ndryshimeve DNS, vendeve të llogarive, si dhe faktet e përdorimit të parë dhe acessit në të dhëna konfidenciale, si dhe aktivitetet jashtë orarit të punës — këto janë vetëm disa tregues që mund të krahasohen për të krijuar një pamje më të gjerë të zbulimit.
Burimi: habr.com
