Udhezues për sigurinë e DNS

Udhezues për sigurinë e DNS

Çfarëdo qe të bëjë kompania, siguria DNS duhet të jetë një pjesë e pandashme e planit të saj për sigurimin e sigurisë. Shërbimet e përpunimit të emrave, të cilat konvertojnë emrat e nyjeve rrjetore në adresa IP, përdoren dosido nga të gjitha aplikacionet dhe shërbimet në rrjet.

Nëse një sulmues fiton kontroll mbi DNS-në e organizatës, ai mund të:

  • kalojë drejt vetes menaxhimin e burimeve që janë në dispozicion publik
  • ridrejtojë e-mailet e ardhshme, si dhe kërkesat në web dhe përpjekjet e autentikimit
  • krijojë dhe konfirmojë certifikata SSL/TLS

Ky udhëzues shqyrton sigurinë e DNS-së nga dy anë:

  1. Kryerja e monitorimit dhe kontrollit të vazhdueshëm mbi DNS-në
  2. Si protokollet e reja të DNS-së, si DNSSEC, DOH dhe DoT, mund të ndihmojnë në mbrojtjen e integritetit dhe privatësisë së kërkesave DNS të transferuara

Çfarë është siguria e DNS-së?

Udhezues për sigurinë e DNS

Siguria e DNS-së përfshin dy përbërës të rëndësishëm:

  1. Sigurimi i integritetit dhe disponueshmërisë së përgjithshme të shërbimeve DNS, që konvertojnë emrat e nyjeve rrjetore në adresa IP
  2. Monitorimi i aktiviteteve të DNS-së për të identifikuar probleme të mundshme të sigurisë diku në rrjetin tuaj

Përse DNS-ja është e vulnerabilizuar ndaj sulmeve?

Teknologjia DNS u krijua në fillimet e zhvillimit të internetit, shumë kohë para se dikush të fillonte të mendonte për sigurinë në rrjet. DNS funksionon pa autentifikim dhe enkriptim, duke përpunuar në errësirë kërkesat e çdokujt.

Për këtë arsye ekzistojnë shumë mënyra për të mashtruar përdoruesin dhe për të falsifikuar informacionin mbi atë se ku ndodh vërtet konvertimi i emrave në adresa IP.

Siguria e DNS-së: pyetje dhe përbërës

Udhezues për sigurinë e DNS

Siguria e DNS-së përbëhet nga disa aspekte të rëndësishme e komponentëve, secili prej të cilëve duhet të merret parasysh për të siguruar mbrojtje të plotë:

  • Përforcimi i sigurisë së serverëve dhe procedurave të menaxhimit: rritni nivelin e mbrojtjes së serverëve dhe krijoni një template standard për aktivizimin
  • Përmirësimi i protokollit: implementoni DNSSEC, DoT ose DoH
  • Analiza dhe raportimi: shtoni ditarin e aktiviteteve të DNS-së në sistemin SIEM për kontekst shtesë gjatë hetimit të incidenteve
  • Kybërazgjetja dhe zbulimi i kërcënimeve: abonehuni në një kanal aktiv për marrjen e analizave mbi kërcënimet
  • Automatizimi: krijoni sa më shumë skenarë të mundshëm për të automatizuar proceset

Komponentët e lartë që u përmendën më parë janë vetëm maja e ajsbergut të sigurisë DNS. Në seksionin tjetër ne do të shqyrtojmë më në detaje opsionet specifike dhe praktikat më të mira që duhet të dini.

Sulmet ndaj DNS

Udhezues për sigurinë e DNS

  • ndërrimi i DNS ose "helmimi" i caches: shfrytëzimi i një dobësie të sistemit për të menaxhuar cache-në DNS me qëllim që të orientoni përdoruesit në një vend tjetër
  • Tuneling DNS: përdoret kryesisht për të anashkaluar mjetet e mbrojtjes nga lidhjet e largëta
  • kapja e DNS: orientimi i trafikut të zakonshëm DNS në një server tjetër DNS duke ndryshuar regjistruesin e domain-it
  • sulmi NXDOMAIN: kryerja e një sulmi DDoS ndaj një serveri autoritativ DNS duke dërguar kërkesa të papërshtatshme të domain-it për të marrë një përgjigje të detyruar
  • domen fantazmë: e bën transformuesin DNS (DNS resolver) të presë përgjigje nga domain-e të paeksistueshme, duke shkaktuar ulje të performancës
  • sulmi ndaj subdomain-it rastësor: hostet e thyera dhe botnetet kryejnë një sulm DDoS ndaj një domeni aktiv, por përqendrojnë zjarri në subdomain-et e rreme për të detyruar serverin DNS të bëjë kërkesa për regjistrime dhe të kapin kontrollin mbi shërbimin
  • bllokimi i domain-it: përfaqëson dërgimin e shumë përgjigjeve të spamit për të bllokuar burimet e serverit DNS
  • sulmi i botnet nga pajisjet e abonentëve: grupi i kompjuterëve, modemëve, router-eve dhe pajisjeve të tjera që përqendrojnë fuqinë llogaritëse në një faqe të caktuar për ta ngarkuar me kërkesa trafiku

Sulmet që përdorin DNS

Sulmet që në njëfarë mënyre përdorin DNS për të sulmuar sisteme të tjera (p.sh., ndryshimi i regjistrave DNS nuk është qëllimi përfundimtar):

  • Fast-Flux
  • Rrjetet individiale Flux
  • Rrjetet e dyfishta Flux
  • Tuneling DNS

Sulmet ndaj DNS

Sulmet nga të cilat serveri DNS kthen një adresë IP të dëshiruar nga sulmuesi:

  • Ndërrimi i DNS ose "helmimi" i caches
  • Kapja e DNS

Çfarë është DNSSEC?

Udhezues për sigurinë e DNS

DNSSEC - modulet e sigurisë së shërbimit të emrave të domain-eve - përdoren për të verifikuar regjistrat DNS pa pasur nevojë të dini informacionin e përgjithshëm për çdo kërkesë të veçantë DNS.

DNSSEC përdor çelësat e nënshkrimit digjital (PKI) për të konfirmuar nëse rezultatet e kërkesës për emrin e domain-it janë marrë nga një burim të lejuar.
Implementimi i DNSSEC nuk është vetëm një praktikë e mirë e industrisë, por gjithashtu ndihmon në mënyrë efektive për të shmangur shumicën e sulmeve ndaj DNS.

Principi i funksionimit të DNSSEC

DNSSEC funksionon në mënyrë të ngjashme me TLS/HTTPS, duke përdorur çifte çelesh publik dhe privat për nënshkrimin dixhital të shënimeve DNS. Një përmbledhje e përgjithshme e procesit:

  1. Shënimet DNS nënshkruhen me një çift çelesh privat dhe publik
  2. Përgjigjet ndaj kërkesave DNSSEC përmbajnë shënimin e kërkuar, si dhe nënshkrimin dhe çelësin publik
  3. Pastaj çelësi publik përdoret për të krahasuar autenticitetin e shënimit dhe nënshkrimit

Siguria e DNS dhe DNSSEC

Udhezues për sigurinë e DNS

DNSSEC është një mjet për verifikimin e integritetit të kërkesave DNS. Ai nuk ndikon në privatësinë e DNS. Me fjalë të tjera, DNSSEC mund t'ju ofrojë besim se përgjigja ndaj kërkesës suaj DNS nuk është falsifikuar, por çdo sulmues mund ta shohë këtë informacion ashtu siç u dërgua ju.

DoT — DNS mbi TLS

Transport Layer Security (Siguria e transportit, TLS) është një protokoll kriptografik për mbrojtjen e informacionit të transmetuar përmes një lidhjeje rrjeti. Sapo është krijuar një lidhje e sigurt TLS midis klientit dhe serverit, të dhënat e transmetuara enkriptohen dhe asnjë ndërmjetës nuk do të mund t'i shohë ato.

TLS shpesh përdoret si pjesë e HTTPS (SSL) në shfletuesin tuaj të uebit, pasi kërkesat dërgohen në serverat HTTP të mbrojtur.

DNS mbi TLS (DNS mbi TLS, DoT) përdor protokollin TLS për të enkriptuar trafikun UDP të kërkesave të zakonshme DNS.
Enkriptimi i këtyre kërkesave në format tekst të zakonshëm ndihmon në mbrojtjen e përdoruesve ose aplikacioneve që bëjnë kërkesat nga disa sulme.

  • MitM, ose «njeriu në mes»: pa enkriptim, sistemi ndërmjetës që ndodhet midis klientit dhe serverit për autoritetin DNS, potencialisht mund të dërgojë klientit një informacion të rremë ose të rrezikshëm si përgjigje ndaj kërkesës.
  • Spiunimi dhe ndjekja: pa enkriptimin e kërkesave, është shumë e lehtë për sistemet ndërmjetëse të shohin se cilat faqe interneti po viziton një përdorues ose aplikacion i veçantë. Megjithëse nuk është e mundur të dihet saktësisht se cilën faqe të caktuar po viziton një person në një sit vetëm nga DNS, njohuria e thjeshtë e domain-eve të kërkuara është e mjaftueshme për të krijuar një profil të një sistemi ose individi të veçantë.

Udhezues për sigurinë e DNS
Burimi: Universiteti i Kalifornisë Irvine

DoH — DNS mbi HTTPS

DNS mbi HTTPS (DNS-over-HTTPS, DoH)— është një protokoll eksperimental, i promovuar nga Mozilla dhe Google. Qëllimi i tij është i ngjashëm me protocolin DoT — të forcojë privatësinë e individëve në internet duke koduar kërkesat dhe përgjigjet DNS.

Kërkesat standarde DNS dërgohen përmes UDP. Kërkesat dhe përgjigjet mund të ndiqen me ndihmën e mjeteve si Wireshark. DoT e kodeks mban këto kërkesa të sigurta, por ato akoma identifikohen si një trafik UDP shumë i dallueshëm në rrjet.

DoH përdor një qasje tjetër dhe dërgon kërkesa të koduara për transformimin e emrave të nyjeve rrjetore përmes lidhjeve HTTPS, të cilat në rrjet duken si çdo kërkesë tjetër web.

Kjo dallim ka pasoja të rëndësishme për administratoret e sistemeve dhe për të ardhmen e transformimit të emrave.

  1. Filtërimi DNS është një mënyrë e zakonshme për të filtruar trafik web për të mbrojtur përdoruesit nga sulmet phishing, faqet që shpërndajnë malware, ose aktivitete të tjera potencialisht të rrezikshme në internet në rrjetin korporativ. Protokolli DoH anashkalon këto filtra, duke i ekspozuar potencialisht përdoruesit dhe rrjetin në një rrezik më të lartë.
  2. Në modelin aktual të transformimit të emrave, çdo pajisje në rrjet, në një farë mënyre, merr kërkesat DNS nga një vend të vetëm (nga serveri DNS i caktuar). DoH dhe, në veçanti, implementimi i tij nga Firefox tregon se në të ardhmen kjo mund të ndryshojë. Çdo aplikacion në kompjuter mund të marrë të dhëna nga burime të ndryshme DNS, që e bën shumë më të vështirë gjetjen dhe zgjidhjen e problemeve, sigurimin e sigurisë dhe modelimin e rreziqeve.

Udhezues për sigurinë e DNS
Burimi: www.varonis.com/blog/what-is-powershell

Çfarë ndryshimi ka midis DNS mbi TLS dhe DNS mbi HTTPS?

Le të fillojmë me DNS mbi TLS (DoT). Vëmendja kryesore këtu është që protokolli origjinal DNS nuk ndryshohet, por thjesht dërgohet në mënyrë të sigurt përmes një kanali të mbrojtur. DoH në anën tjetër, e vendos DNS-in në formatin HTTP përpara se të kryejë kërkesat.

Kujtimet e monitorimit DNS

Udhezues për sigurinë e DNS

Mundësia për të ndjekur me efikasitet trafikun DNS në rrjetin tuaj për anomali të dyshimta është thelbësore për zbardhjen e hershme të thyerjeve. Përdorimi i një instrumenti si Varonis Edge do t'ju mundësojë të jeni të informuar për të gjitha metrët e rëndësishëm dhe të krijoni profile për çdo llogari në rrjetin tuaj. Ju mund të konfiguroni gjenerimin e njoftimeve bazuar në kombinimin e veprimeve që ndodhin brenda një periudhe të caktuar.

Monitorimi i ndryshimeve DNS, vendeve të llogarive, si dhe faktet e përdorimit të parë dhe acessit në të dhëna konfidenciale, si dhe aktivitetet jashtë orarit të punës — këto janë vetëm disa tregues që mund të krahasohen për të krijuar një pamje më të gjerë të zbulimit.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster