היתרונות של פתרונות ניטור Dns עבור אבטחת רשת

צוותי אבטחת רשת עומדים בפני משטח התקפה מתמשך שבו כל שאילתת DNS היא וקטור פוטנציאלי לפשרה.מערכת שם הדומיין (DNS) מתרגם שמות דומיין בני אדם לכתובות IP, מה שהופך אותו בסיס לתקשורת באינטרנט. עם זאת, איכות הסביבה שלה ועיצוב מבוסס אמון גם עושה את זה כלי מועדף עבור תוקפים.DNS פתרונות ניטור פתרונות ניתוח שאילתה, נתונים, דפוסים תנועה בזמן אמת כדי לזהות פגמים חיוניים של תגובה, ולכן הוא לספק בעיות רשתית של תגובות עמוקות.

הבנת ניטור DNS

ניטור DNS כרוך לכידת ובדיקה של התנועה DNS בין לקוחות ו- פותרים. בניגוד לחומות אש מסורתיות המתמקדות בכתובות IP ובנמלים, ניטור DNS מסתכל על שכבת השאילתה עצמה. פתרון טיפוסי אוסף מטא-נתונים כגון מקור IP, דומיין queried, קוד תגובה ומידע תזמון.כלי מתקדם ליישם למידה מכונה ועדכונים מודיעיניים לתחומים חשודים, לזהות קוד זדוניים, לזהות ניסיונות חדירה נתונים.

ניטור DNS יכול להיות פרוס כתוספת של עמידה, סוכן תוכנה על פותרים חוזרים, או כשירות מבוסס ענן כי תהליכים יומני תשתית קיימת.הנתונים המיוצרים לעתים קרובות מוזן לתוך מערכות מידע אבטחה וניהול אירועים (SIEM) או משמש כדי לאכוף מדיניות בקצה הרשת. כי התנועה DNS הוא לעתים רחוקות מוצפנת מקצה לקצה - אפילו עם פרוטוקולים כמו DNS על פני צובר נתונים על פני צובר נתונים - זה נשאר נגיש עבור רשת התובנה.

גילוי איומים מוקדם

אחת היתרונות המצוטטים ביותר של ניטור DNS היא היכולת שלה לזהות איומים מוקדם שרשרת ההרג.התקפות רבות מסתמכות על DNS כדי לפתור שליטה (C2) תחומים, לספק מטענים, או לתקשר עם מארחים נגועים. על ידי ניתוח דפוסי שאילתה, ארגונים יכולים לזהות סימנים של פשרה לפני כל גניבה של נתונים או כופר מתרחש.

זמן אמת-זמן Anomaly Detection

פתרונות ניטור DNS לשמור על פרופילים בסיס של תנועה רגילה עבור כל תת-נט, קבוצת משתמשים או מכשיר. כאשר לקוח פתאום מתחיל לשאול דומיין ידוע לארח ערכות ניצול או שיחות, המערכת מייצרת התראה. לדוגמה, עבודה שמעולם לא אנשי קשר עם תחומים זרים פתאום פותרים .ru או tk כתובת עשוי להצביע על trojanphoning בית.

על פי דו"ח של מכון הסינטס, יותר מ-90% מתוכנות זדוניות משתמשות ב-DNS בשלב מסוים של זיהום.עקב התנועה הזו, כך מספק אינדיקטור גבוה, נמוך-מסיבי של פשרות.מחקרים מ-Cyber Alliance מראים כי גילוי מבוסס DNS יכול להפחית זמן לזיהוי (MTTD) משבועות עד דקות כאשר משולב עם זרימת עבודה אוטומטית.

חסימתם של ממלכות

כלים רבים של ניטור DNS משולבים עם פלטפורמות מודיעין איומים כי לשמור רשימות מחוספס של תחומים זדוניים. אלה מעודכנים בזמן אמת ממקורות כגון קוד פתוח, קוד דבש רשתות, מחקר איום מסחרי, ואזהרות ממשלתיות.כאשר משתמש או מכשיר מנסים לפתור דומיין רע ידוע, ה-DNS פותר דף או IP חור, מונע כל קשר.

(FLT:0) הפרקטיקה הטובה ביותר של LT:1: שילוב לחסום אוטומטית עם מדיניות המאפשרת לצוותי אבטחה לתחומים לגיטימיים של רשימה לבנה שעשויה להיות מחוסנים באופן שגוי. השתמש בגישה שכבתית שבה חסימת DNS היא אחד האלמנט לצד זיהוי קצה ותגובה.

מניעת הפצת נתונים

חדירה נתונים באמצעות מספרי כרטיס אשראי, רכוש רוחני או אישורים) לשאילתות החוספות כללי חומת אש טיפוסיים.תוקפים קודקוד נתונים גנובים (כגון מספרי כרטיסי אשראי, רכוש רוחני או אישורים) לשאילתות DNS שנשלחו לפתירת rogue שהם שולטים. כי התנועה DNS בדרך כלל מותרת החוצה והוא לעתים רחוקות מאוד, חדירה יכולה להימשך שבועות ללא זיהוי.

המונחים: unusual Query Patterns

פתרונות ניטור DNS לנתח אורך שאילתה, מספר בקשות לשנייה, ערכי TTL, ואת הטרופיה של תת-קיום. שאילתות נורמליות קצרות, לעקוב אחר דפוס של חיפושים חוזרים לאותו תחום, ולהשתמש מבנים תת-דומיינים צפויים. Exfiltration שאילתות, לעומת זאת, מכילים לעתים קרובות מחרוזת אבטחה ארוכה, אקראית מראה מראה מראה שיעור שאילתה גבוה עם שום פגיעה.

לדוגמה, ספק האבטחה Infoblox דיווח על מקרה שבו חברת אנרגיה זיהתה מנהרה DNS רק לאחר פריסת ניטור - הם איבדו נתונים הנדסיים רגישים במשך חודשים.עם ניטור DNS תקין, הסינון הופסק בתוך שעות.המכון הלאומי האמריקאי לתקנים וטכנולוגיה (NIST) ממליץ גם על בדיקת התנועה DNS כחלק ממסגרת מניעת נתונים שלה ב-FLT:0NIST 800-FLT1.

חסימת מנהרות ב-Restr

כמה פתרונות ניטור DNS יכולים לחסום באופן פעיל טכניקות מנהרה ידועות על ידי אכיפת מדיניות שאילתה קפדנית.לדוגמה, פותר יכול להיות מוגדר לאפשר רק תחומים שמתאימים לדפוסי תת-דומיינים חוקיים (כמו רשומות A או AAAA) ולדח שאילתות עם שמות ארוכים באופן יוצא דופן.בעוד זה עשוי לשבור כמה יישומים לגיטימיים המשתמשים ב- DNS עבור גילוי (למשל, שירותי ענן מסוימים), ה- Trading-Contccon מקובל בסביבות אבטחה גבוהה.

שיפור ה Visibility and control

מעבר לגילוי איומים ומניעתן, ניטור DNS מספק שפע של אינטליגנציה מבצעית המסייעת לצוותי IT ואבטחתיים להבין את הרשת שלהם טוב יותר.

User and Device Behavior Analysis

כל שאילתת DNS מספרת סיפור.על ידי regregating לוגים לאורך זמן, ארגונים יכולים למפות אילו תחומים לגשת על ידי המשתמשים, המכשירים או מחלקות. זה נראה עוזר לזהות את Shadow IT (שירותי ענן לא מורשים), יישומים לא מתואמים גורמים לתצפיות DNS מופרזות, והפרות מדיניות פוטנציאליות כגון הזרמת וידאו בעבודה.

רשת סגמנטציה ואכיפה מדיניות

פתרונות ניטור DNS לעתים קרובות לתמוך קידוד מבוסס מדיניות וסינון מבוסס על טווחי IP מקור, זהות המשתמש (באמצעות אינטגרציה עם Active Directory), או סוג המכשיר. מנהלי יכול ליצור כללים כגון: "Block כל המכשירים IoT מפתרון כל דומיין מחוץ לשרתי עדכון שאושרו" או "לעמוד רק במחשבים ניידים מנוסים של DNS כדי לגשת יישומים פנימיים רגישים באמצעות התפלגות מבוססת DNS."

ניתוח פלילי ותגובה לתאונה

כאשר מתרחשת תקרית אבטחה, יומני DNS הם מכרה זהב עבור חוקרים רגישים. הם חושפים את קו הזמן המלא של C2 תקשורת, תנועה מאוחרת, והתאמה של נתונים אפשריים. על ידי שחזור שאילתות DNS ממארח מסוכן, אנליסטים יכולים לזהות את כל התחומים שנוצרו לפני ואחרי חדירה מהירה.זה עוזר לקבוע את היקף ההפרה, הכלים המשמשים, ואם כל מידע הועבר ל- DNS רבים מאפשר מעקב מהיר של פלטפורמות בדיקה (optvot) כדי להפחית את האפשרות בדיקה מהירה כדי ללכוד את האפשרות בדיקה מהירה של זיהוי מיידי של זיהוי).

« « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « « «

זמן דיוול - התקופה שבין פשרה ראשונית וגילוי - היא מדד קריטי בתחום אבטחת הסייבר.התוקפים התוקפים יותר נשארים ללא חתכים, הנזק הגדול יותר שהם יכולים לעשות. ניטור DNS מקטין באופן דרמטי את הזמן על ידי מתן אות התראה מוקדמת.גם אם הגישה הראשונית מושגת באמצעות דוא"ל או כונן-על-ידי הורדת דואר אלקטרוני, הקוד הזדוני חייב עדיין לפתור דומיין כדי להתקשר הביתה.

בנוסף, חסימת תחומים זדוניים ברמת ה-DNS מונעת מהתוקפים להקים ערוץ C2 אמין.גם אם המארח נפגע, ההתקפה אינה יכולה להתקדם מעבר למנעול הראשוני אם היא אינה יכולה לתקשר באופן חיצוני.

יתרונות פיצוי ותגמול

תקנות התעשייה רבות ומסגרות במפורש או באופן בלתי נמנע דורשות ניטור DNS כחלק מתוכנית אבטחה מקיפה.תקן אבטחת המידע של תעשיית כרטיסי התשלום (PCI DSS) דורש שכל תעבורה ברשת תעקב ורשמה.חוק ביטוח הבריאות וחשבונאות (HIPAA) מחייב כי ארגונים מיישמים אמצעי הגנה אלקטרוניים הגנה על מידע רפואי מוגן, הכולל חשיפה לתקשורת כללית (GDPR) מדגישה את עקרונות ההגנה על פני השטח הדרושים כדי לספק מענה מהיר של נתונים, ובכך מאפשר להורדת דרישות אבטחה יעילה של DNS.

עבור סוכנויות פדרליות, היוזמה של חיבורי אינטרנט אמין (TIC) והוראת המבצע (BOD) 18-01 ממחלקת ביטחון המולדת דורשות פיקוחי אבטחה DNS.הנחיות אלה מחייבות כי סוכנויות להשתמש ב- DNS מרכזי עם יכולות חסימת איומים. יישום ניטור DNS תואם עם המנדטים הפדרליים הללו ומפגין מחויבות לשיטות אבטחת סייבר הטובות ביותר.

שיקולים מרכזיים ואתגרים פוטנציאליים

בעוד ניטור DNS מציע ערך עצום, זה לא ללא אתגרים. ארגונים חייבים לשקול השלכות פרטיות: ניטור תעבורת DNS פירושו למקם כל דומיין כי כל מבקר משתמש, אשר עשוי להעלות את חששות הפרטיות של העובד.חשוב להקים מדיניות ברורה, להגביל את שימור הגלום למה הוא הכרחי, ו anonymize IPs שבו ניתן להציג מוצפנים באופן מלא, עם זאת, עלייה של DNS מוצפן (DNS מעל HTTPS ו-DNS) יכול לעקוף את ביצועי DNS מסורתיים אם הוא פתרון ביצועים מתקדמים, אם הוא צריך לבדוק את הקידוד חיצוני, צריך לבדוק את המוצפנים, צריך לבדוק את המוצפנים, או מוצפנים, יש צורך, כדי לבדוק את המוצפנים, כדי לבדוק את המוצפנים, כדי לבדוק את המוצפנים, כדי לבדוק את המוצפנים, יש צורך באופן מלא.

חיובי כוזב הם אתגר נוסף.לא כל שאילתה חריגה היא זדונית; לדוגמה, רשת מסירה תוכן לגיטימית (CDN) עשויה ליצור חברות תת-דומיינים רבות. חברות כמו Akamai משתמשות subdomains אקראיים עבור איזון, אשר יכול לגרום התראות. כוונון עדין בסיסים שמירה על פרופיל לבן עדכני הוא חיוני.

עלויות יכולות להיות גם גורם.בעוד שכלים בקוד פתוח כמו FLT:0 â € â € ¢ â ¢ â ¢ â ¢ â ¢ â ¢ â ¢ ¢ â ¢ ¢ ¢ ¢ ¢ ¢ ⁇ ¢ ¢ ⁇ ⁇ ¢ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

מסקנה

ניטור DNS הוא בקרה אבטחה בסיסית המספקת זיהוי מוקדם של איומים, מונע נתונים הסתננות, חוסם תחומים זדוניים, ומספקת חשיפה בלתי-מתאמת לפעילות רשתית.על ידי יישום פתרון ניטור DNS, ארגונים יכולים להפחית באופן משמעותי את הזמן הטמון, לשפר את התגובה לאירוע, ולעמוד בדרישות רגולטוריות. בעוד אתגרים כגון DNS מוצפן ודאגות הפרטיות קיימים, ניתן לטפל בהם בתכנון זהיר וגישה אבטחה שכבתית.


(ב) ◄ [13]

  • (ב) ◄ ⁇ : "תפקיד ה-DNS ב- SecurityveFLT 1"
  • (ב) [15] ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) ⁇ 0 (בשיתוף פעולה) - פתרונות אבטחת מידע (DNS Security SolutionsFIRLT)
  • (ב) ⁇ (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇