Lo que es una auditoría de DNS y por qué importa

El sistema de nombres de dominio (DNS) es un pilar fundamental de Internet, traduciendo nombres de dominio legibles por humanos en las direcciones IP que utilizan las máquinas para comunicarse. A pesar de su papel crítico, DNS suele pasarse por alto en evaluaciones de seguridad, dejando a sitios web y redes vulnerables a una serie de ataques, incluyendo la toma de decisiones, la intoxicación de caché y la amplificación de servicio (DDoS).

Sin una auditoría, puede estar exponiendo sin saberlo su infraestructura. Por ejemplo, un registro MX no garantizado puede permitir a los atacantes forjar correo electrónico de su dominio, dañar su reputación y permitir campañas de phishing. Un registro obsoleto que apunta a un servidor descompuesto puede ser secuestrado y utilizado para albergar malware. Una política DMARC perdida significa que cualquiera puede tomar su email.

Anatomía de una auditoría DNS: Lo que realmente estás verificando

Una auditoría completa de DNS va más allá de la simple inclusión de los registros. Verifica la corrección (los registros apuntan a los objetivos previstos), la compatibilidad (no faltan registros de seguridad), ] la constancia (no se discuten los datos de los servidores de la extensión) [LT7]

Tipos de registro que demandan atención

Cada zona DNS contiene al menos algunos tipos de registro estándar. Aquí están los que debe examinar:

  • A y AAAA registran — Estos mapas de su dominio a direcciones IPv4 e IPv6. Asegúrese de que apuntan a servidores activos y actuales, y no a IPs abandonadas que ya no controla. Un viejo registro puede ser utilizado por los atacantes para reclamar su dominio a través de una búsqueda IP inversa.
  • MX records] — Estos manejan el correo electrónico de la ruta. Los registros MX malconfigurados pueden causar que el correo se entregue a los servidores incorrectos o no en absoluto. Verifique que los valores prioritarios tienen sentido y que los hosts aceptan el correo para su dominio.
  • TXT records — La mayoría de las políticas de seguridad viven aquí: SPF, DKIM, DMARC y cadenas de verificación de dominios. SPF debe incluir sólo servidores autorizados para enviar correo. Las firmas DKIM deben ser válidas y coincidir con su flujo de correo. Una política DMARC de “na” no ofrece protección; debe apuntar a “cuarantina” o “recha”.
  • CNAME records] — Asegúrese de que no crean dependencias circulares o apuntan a dominios externos que ya no posee. Un CNAME huérfano a una plataforma SaaS eliminada puede permitir la toma de subdominio.
  • Registros de los N] — Compruebe que los servidores de nombres de su dominio son correctos y que son autorizados para su zona. Los registros de NS inigualables en todos los proveedores pueden causar fallos de resolución intermitentes.
  • SOA record] — El inicio de la Autoridad contiene el servidor de nombres primarios, el correo electrónico de contacto y los valores de tiempo. Verifique que los intervalos de actualización y retry son apropiados (demasiado cortos pueden sobrecargar servidores; demoras demasiado largas propagación de correcciones). Un SOA establo puede indicar problemas de gestión de zonas.

Transferencia de Zona y cheques DNSSEC

Un cheque menos común pero crítico es si su servidor DNS permite transferencias no autorizadas de zona] (AXFR/IXFR). Si está habilitado públicamente, cualquiera puede descargar todo el contenido de su zona, incluyendo nombres de host internos que revelan su arquitectura de red. Utilice herramientas como de una red externa para probar. Si tiene éxito, restringir inmediatamente la transferencia de zona a servidores secundarios autorizados.

También verifique que DNSSEC (Extensiones de seguridad del sistema de dominio) está habilitado y configurado correctamente. DNSSEC utiliza firmas criptográficas para asegurar que las respuestas de registro no se hayan manipulado. Sin ella, los atacantes pueden forjar respuestas y redirigir a los usuarios a sitios maliciosos (intoxicación por cámara).

Vulnerabilidades DNS comunes que las auditorías descubren

Comprender lo que busca ayuda a enfocar la auditoría. A continuación se presentan los problemas de seguridad DNS más frecuentes, cada uno con impacto en el mundo real.

DNS Spoofing and Cache Poisoning

Sin DNSSEC, un atacante que controla un solucionador recursivo o se sienta en el camino de red puede inyectar respuestas DNS falsas. Sus usuarios serían dirigidos a un sitio web falso sin saberlo. Este es un clásico vector de ataque hombre-en-el-medio. DNSSEC es la única defensa integral.

Resolver DNS abierto

Si su servidor DNS está configurado para responder a las consultas de cualquier IP (un resolución abierto), puede ser utilizado en ataques DDoS de amplificación. Los atacantes envían una pequeña consulta con una IP de la víctima asada, y el solucionador envía una respuesta mucho mayor para inundar a la víctima. Comprueba que sus servidores de nombres autorizados sólo responden a consultas de dominios que sirven, y que las soluciones recursivas no están expuestas o están limitadas a sus redes internas.

Subdominio de la toma

Cuando un registro de CNAME o NS apunta a un servicio externo que ha sido descompuesto (por ejemplo, un balanceador de carga en la nube, un CDN o un sitio de GitHub Pages), un atacante puede registrar ese servicio y ganar control de su subdominio. Esto puede llevar a la distribución de phishing o malware bajo su marca de confianza. La auditoría debe identificar todos los objetivos externos A y CNAME y verificar que todavía le pertenecen.

Correo electrónico: Esposo y Phishing

Los registros SPF, DKIM y DMARC, que se pierden o malconfigurados, hacen que sea trivial para los atacantes enviar correos electrónicos que parecen venir de su dominio. Las políticas DMARC deben ser al menos p=quarantine] e idealmente p=reject] después de un período de monitoreo.

Domain Hijacking

Si su cuenta de registrador está comprometida o su dominio no está bloqueado, un atacante puede cambiar los registros de NS y redirigir todo el tráfico. La configuración de un bloqueo de registro (también llamado ]]transfer lock) y el uso de una autenticación fuerte en su cuenta de registrador son defensas básicas. La auditoría debe confirmar que el bloqueo del registrador está habilitado y que la información de contacto de su cuenta está actualizada.

Guía paso a paso para realizar una auditoría de DNS

Siga este proceso estructurado. Puede utilizar herramientas de línea de comandos (], ], ) o plataformas en línea como MXToolbox y ]]DNSChecker]. Ambos enfoques son válidos; elija el que se ajusta a sus necesidades técnicas.

1. Enumerar todos los registros DNS

Comience por tirar de la zona completa. Use dig any] o AXFR (si está permitido) para una lista completa. También se pueden hacer cheques manuales para cada tipo de registro:

  • (por cada subdominio que te importa)

Si tiene muchos subdominios, considere utilizar una herramienta como Subfinder] o DNSRecon para la enumeración automatizada. Documente cada registro en una hoja de cálculo o archivo de gestión de configuración.

2. Validar el objetivo y el propósito de cada registro

Para cada registro A/AA, asegúrese de que la IP corresponde a un servidor activo bajo su control. Utilice para comprobar la propiedad IP si no está segura. Para los registros MX, prueba que cada servidor de correo acepta conexiones en el puerto 25 y que no están enlistadas (utilización MXToolbox Blacklist Check).Para los registros TX ESP, verifique la sintaxis con una herramienta como sp

3. Comprobación de los registros huérfanos

Compare sus registros DNS contra su inventario de activos. Cualquier registro que señale a un servicio que ya no utilice (una instancia de nube descompuesta, un servidor de correo retirado, un CDN de puesta de sol) debe ser marcado para su eliminación. Los registros huérfanos son la fuente principal de tomas de subdominio. Si encuentra un CNAME a o similar, eliminarlo inmediatamente.

4. Valores de TTL de revisión

El tiempo a Vivo (TTL) determina cuánto tiempo un registro está encajeado por los resolveres. Demasiado corto un TTL (por ejemplo, 30 segundos) aumenta la carga de consulta; demasiado largo (por ejemplo, 1 mes) impide la respuesta a incidentes. Como regla general, establece TTLs entre 300 y 3600 segundos para los registros de producción, y reducirlos a 60 segundos antes de un cambio planificado, luego restaurar el valor original después de la propagación anormal.

5. Seguridad de la transferencia de la zona de prueba

Corre de una IP externa. Si recibe los datos de la zona, es una vulnerabilidad crítica. Restringir AXFR a los servidores de nombres secundarios autorizados solamente (utilizando ]transferencia de la misma]] estados de unión o equivalente.

6. Confirme la validez de DNSSEC

Usa una herramienta como Verisign DNSSEC Analyzer] para comprobar la cadena DNSSEC de tu dominio. Te dirá si las firmas están presentes, si el registro DS coincide con el DNSKEY, y si se vencen los registros. Arregla cualquier error contactando con tu proveedor DNS o regenerando las teclas si es necesario.

7. Verificar la cerradura y los contactos del Secretario

Inicie sesión en su panel de registro y confirme que se activa la cerradura de transferencia] (o la cerradura del registro). También compruebe que las direcciones de correo electrónico de contacto administrativo y técnico son correctas y monitorizadas. Estos contactos reciben notificaciones de caducidad y abuso; si van estancadas, puede perder su dominio sin previo aviso.

Cómo fijar las vulnerabilidades comunes de seguridad DNS

Una vez que su auditoría revela problemas, prioriza las correcciones basadas en la gravedad. A continuación se presentan pasos de remediación para los hallazgos más frecuentes.

Habilitación y configuración de DNSSEC

Si DNSSEC no está, pídale a su proveedor de DNS que firme su zona. El proceso normalmente implica generar una clave de señalización de zona (ZSK) y una clave clave de firma (KSK), y publicar registros DS en su registrador. Después de habilitar, utilice el analizador de verificación mencionado anteriormente para verificar la cadena. Mientras DNSSEC añade algunos gastos de funcionamiento (gestión clave), el beneficio de seguridad contra el es inmenso.

Corrección de la SPF, DKIM y DMARC

Reescribir su registro SPF para incluir solamente servidores autorizados. Utilice el mecanismo para servicios de terceros y (softfail) o (hardfail) al final. Para DKIM, generar un par de teclas de 2048 bits, colocar la clave pública en un registro TXT bajo , y configurar su servidor de correo electrónico para firmar con el registro privado.

Removing Orphaned CNAME o A Records

Eliminar los registros que apuntan a servicios externos desprovistos. Si necesita preservar el subdominio por razones históricas, redirigirlo a una página de aterrizaje controlada a través de su propia infraestructura. Re-escan regularmente subdominios utilizando herramientas automatizadas para atrapar nuevos huérfanos.

Hardening DNS Servers

Si opera directamente servidores de nombres autorizados, recurrencia deshabilitada (a menos que se ejecute intencionalmente un resolución interno), restringir las transferencias de zona a través de listas de permisos IP, y desactivar la divulgación de la versión DNS. Utilice un firewall para permitir sólo el tráfico necesario (UDP/TCP 53). Considere el uso de un proveedor DNS gestionado que maneja estas configuraciones para usted.

Registro de ejecución de bloqueo y fuerte autenticación

Permite la cerradura de transferencia y utilizar la autenticación de dos factores (2FA) en su cuenta de registrador. Si su registrador lo soporta, también active la cerradura de registro (un nivel de protección superior que requiere la aprobación manual del registro para cualquier cambio). Mantenga su cuenta de correo electrónico seguro y monitorizado.

Construcción de una práctica de seguridad DNS a largo plazo

Una auditoría única no es un ejercicio de configuración y olvidado. Las configuraciones DNS cambian a medida que agrega subdominios, proveedores de conmutación o servidores de descomunicación. Adopta estos hábitos para mantener una postura segura.

Auditorías regulares

Ejecute una auditoría DNS completa trimestralmente, y haga un cheque rápido después de cada cambio de infraestructura que implica nuevos nombres de host o servicios. Los scripts automatizados pueden alertarle a las desviaciones desde una base de referencia; considere utilizar un enfoque de infraestructura como código donde los registros DNS se gestionan a través de archivos controlados por versiones.

Monitoreo y Alerta de Uso

Establecer monitorización para fallos de resolución DNS, lista negra MX y caducidad de certificados atado a su dominio (los certificados TLS a menudo dependen de la validación DNS). Muchos proveedores DNS ofrecen cheques de salud; servicios externos como DNSOps] pueden proporcionar un análisis continuo.

Limite el acceso y la obtención de registros

Sólo concedan el acceso de modificación DNS a los administradores que lo necesitan. Permitir que la consulta se inicie en sus servidores autorizados para detectar patrones inusuales (por ejemplo, un volumen repentino de consultas de un registro específico puede indicar abuso).

Mantenerse informado sobre las amenazas DNS

El paisaje de amenaza DNS evoluciona. Seguir recursos como la Hoja de Cheat de Seguridad DNS de la OPASP para las mejores prácticas actuales. Nuevas extensiones como DANE (Auténtica de Entidades Nombreadas) pueden ser relevantes cuando adquieren adopción.

Conclusión

Realizar una auditoría DNS es una práctica de seguridad directa pero de alto impacto. Al examinar metódicamente cada registro, probar para la apertura, validar DNSSEC, y comprobar la configuración de su registrador, puede eliminar los vectores de ataque más comunes que comprometen los dominios hoy. El esfuerzo requerido es pequeño en comparación con el costo de una violación exitosa, un dominio secuestrado, o una reputación dañada de la búsqueda de correo electrónico.