Table of Contents
מערכת שם הדומיין (DNS) שימשה כבר זמן רב כעמוד השדרה של ניווט באינטרנט, תרגום שמות דומיין בני אדם לכתובות IP של מכונה-רובוט (IoT) מתרחבת לבתים, למפעלים, בתי חולים וערים, DNS לוקח על משמעות חדשה - הן כמאפשרות קריטית של קישוריות וכמשטח התקפה פוטנציאלי.
כיצד DNS Powers IoT קישוריות
בליבתו, DNS מספק את שירות ההסתכלות המאפשר למכשירים למצוא אחד את השני ואת שירותי הענן שהם תלויים בהם. בהקשר של IoT, מכשירים לעתים קרובות צריכים להתחבר לשרתים מרוחקים לעיבוד נתונים, ביצוע פקודה, או עדכוני קושחה.ללא החלטת DNS, תרמוסט חכם לא יכול להגיע לנקודת קצה של ה- API של הספק שלו, חיישן תעשייתי לא יכול לדחוף טלמט לפלטפורמת ענן, ומצלמה מחוברת לא יכול להיות זרם לאפליקציות סלולריות.
DNS פועל באמצעות היררכיה של שרתים מבוזרים.כאשר מכשיר IoT צריך לפתור שם דומיין, הוא שאילתות של פותר חוזר (לעתים מסופק על ידי הרשת המקומית או ISP), אשר לאחר מכן חוצה את עץ ה- DNS כדי להשיג את כתובת IP סמכותית.עבור מכשירים IoT מוגבלים משאבים עם זיכרון מוגבל כוח עיבוד, תהליך זה חייב להיות מהיר ויעיל.
ברשתות IoT מקומיות, DNS רב-טק (mDNS) ו-DNS Service Discovery (DNS-SD) מאפשרים למכשירים לגלות אחד את השני ללא שרת מרכזי.פרוטוקולים כמו בונפורט של Apple ו- הקוד הפתוח Avahi להסתמך על mDNS כדי למצוא מדפסות, שרתי מדיה, או מרכזי בית חכמים באותה רמה.
אתגרים קישוריות ב-IoT: כאשר DNS נכשל
מכשירים IoT פועלים לעתים קרובות בסביבות עם קישוריות לסירוגין, תקציבי חשמל קפדניים, או רוחב פס מוגבל.לקוח DNS מעוצבת גרועה יכול להחמיר את הבעיות האלה.לדוגמה, אם מכשיר משתמש קצר מדי זמן לחיות (TTL) עבור רשומות DNS, זה עשוי ליצור שאילתות מיותרות כי ניקוז חיי סוללה על חיישן כי רק משדר נתונים פעם ביום.
אתגר משותף נוסף הוא אמינות DNS stub. מערכות הפעלה IoT הרבה משקל ליישם רק פותרים בסיסיים המספקים שאילתות ישירות לשרת DNS מוגדר.אם השרת הופך בלתי ניתן להשגה - בשל חלוקת רשת, תקפת הגדלה של DNS, או misuration - המכשיר עשוי שלא להיות מנגנון רזולוציה של DNS.H יכול להפוך את המכשיר ללא אחריות אפילו אם הרשת עצמה היא פונקציונלית.
תרגומים של רשת (NAT) וטכנולוגיות מעבר IPv6 גם אינטראקציה עם DNS בדרכים המשפיעות על קישוריות IoT. IPv4 depletion הובילה ארגונים רבים כדי לפרוס את נושא-Grade NAT (CGNAT), אשר מסבך מקרים של שימוש עמיתים ל-IoT, כגון עוזרי קול או פעמוןי דלת הדורשים תקשורת ישירה.
IPv6 Promise ו- DNS
IPv6 מבטל את הצורך ב-NAT ומציע שטח כתובת כמעט בלתי מוגבל.עם זאת, אימוץ נרחב נותר לא שלם, ומכשירי IoT חייבים לטפל בשתי משפחות הכתובות.DNS64 ו- NAT64 מאפשרים למכשירים IPv6-רק כדי להגיע לשרתים IPv4-רק, אך תרגום זה מוסיף שאילתות DNS מחזירות מספר רב של AAAA (פרוטוקולים של A) לצד A (IPv4) נותנים ללקוחות בחירה, אך לא מתאימה לאלגוריתמים, אך לא אלגוריתמים, אך לא ניתן ליישם אלגוריתמים טובים יותר, כאשר הם אלגוריתמים של אלגוריתמים, כאשר הם אלגוריתמים, כאשר הם אלגוריתמים מועדפים מתקדמים.
סיכונים ביטחוניים: הצד האפל של ה-DNS ב-IoT
DNS תוכנן בעידן שבו אבטחה לא הייתה עדיפות.חוסר אימות ובדיקה של יושרה גורם לו מטרה עיקרית להתקפות שונות.בסביבות IoT, סיכונים אלה מוגדלים כי לעתים קרובות יש תנודות אבטחה מינימליות, משאבים מחשוב מוגבלים עבור קריפטוגרפיה, ותקופות חיים ארוכות ללא תמיכה של ספקים.
DNS Spoofing ו- Cache הרעלת
בהתקפה של DNS, תוקף מזרקת DNS מזויפים תגובות לתוך המטמון של פותר.אם מכשיר IoT שאילתות דומיין עבור שרת עדכון הקושחה שלה, התגובה הנביעה יכולה להפנות אותו לשרת זדוני הנשלט על ידי התוקף.המכשיר ולאחר מכן מוריד tampered כי עשוי לכלול דלתות אחוריות או קוד זדוני, שכן מכשירים רבים אינם לאמת את החתימה הדיגיטלית של קושחה, ניתן לתקן את התקפת CNS באופן יעיל, או לתקן את השבר של מוטציות המקומיות.
מנהרת DNS
איסוף DNS הוא טכניקה כי קודר נתונים מפרוטוקולים אחרים בתוך שאילתות DNS ותשובות. התוקף לנצל את העובדה כי התנועה DNS מותרת לעתים קרובות באמצעות חומות אש לחסום פרוטוקולים אחרים.מכשיר אינטרנט נגוע יכול לחדור נתונים רגישים - כגון הזנת מצלמה, מפתחות דחוסים, או שיחות חיישן סביבתי - על ידי אופטימיזציה זה בשאילתות DNS שנשלחות לשרת זדוני של התוקף, את השרתים של DNS, ביעילות, דורש נתונים ממריצים, על פני קידוד זה.
Amplification and Reflective DDoS Attacks
מכיוון שחבילות תגובה DNS יכולות להיות גדולות בהרבה מחבילות השאילתה, ניתן להשתמש בפתירת קוד פתוח לא נכונה כדי להגביר את התקפות DDoS. תוקף DNS שולח שאילתה קטנה עם כתובת IP קוד מוצפת (הקורבן) לפתירת פתוח, אשר לאחר מכן שולח תגובה גדולה לתקני אבטחת המידע ה-IoT המשתתפים בבוטנטים, כגון הזן Mirai, לעתים קרובות משמשים לייצור את התקפת ה-H) בעוד שעדיין לא ניתן לסבך את ה-H.
דור דומיינים (DGAs)
בוטנטים רבים של IoT משתמשים בדור אלגוריתמים כדי ליצור מספר גדול של שמות דומיין עבור שליטה ובקרה (C2) תקשורת. בכל יום, המכשיר הנגוע מנסה לפתור קבוצה חדשה של תחומים, מה שהופך אותו קשה עבור צוותי אבטחה לחסום את שרת C2 על ידי ניתוח תנועה סטטית DNS כי מחפש שיעורי גבוהים של NXAIN (לא-דומיינים) יכול לזהות, אבל יכול לזהות את הגרסאות הגדולות של מערכות גדולות של .
אסטרטגיות לחיקוי: הערכת תשתית DNS של IoT
טיפול בסיכונים הקשורים ל-DNS ב-IoT דורש גישה רב-שכבתית שמפרסמת עיצוב מכשירים, אדריכלות רשת, ו ניטור תפעולי.אסטרטגיות הבאות חיוניות לבניית מערכות IoT מאובטחות.
יישום DNSSEC
הרחבות אבטחת DNS (DNSSEC) מוסיפים חתימות קריפטוגרפיים לרשומות DNS, המאפשרות לפתירים לאמת כי התגובה מגיעה ממקור סמכותי ולא ננעלה עם. בעוד DNSSEC אינו מצפין את תוכן השאילתה, היא מונעת spoofing ו- caches הרעלה של כל מכשיר אינטרנט או את ה-DNSEC שלה צריך לאמת חתימות DNSSEC כבר בגלל מורכבות, אבל אימות של Google.
תעבורת DNS: DoH ו-DoT
(DNS-Over-TLS (DoT) ו- DNS-over-HTTPS (DoH) מצפין את השאילתה עצמה, הגנה מפני קידוד על-ידי שליחת שאילתות DNS על ערוץ מאובטח, פרוטוקולים אלה מונעים תוקף באותה רשת מזריקת יחידות מזויפות או ליירט תוכן שאילתה ב-TLSSL כדי להפר התנהגות משתמשים (למרות ש-A יכול עדיין להיות מחובר ל-APTS) עם משאבים מאובטחים כגון: CLSD (TLS) עם תכונות חלופיות של TLSD) ו-TTOFLSD (אופטיבות) עם שימושיות (TTOFLSD) עם שימושיות (או מאובטחות על-TTOFLSD) עם שימושיות (או מהירות יותר מאשר שימושיות) עם שימושיות) עם שימושיות עם שימושיות (או מהירות יותר מאשר שימושיות) עם שימושיות (או מהירות יותר מ-TLTS) עם שימושיות (או מהירות יותר מאשר שימושיות) עם שימושיות (או שימושיות) של שימושיות של שימושיות של שימושיות (או שימושיות (או מהירות טיפוליות (למרות ש-TLSTLSD) עם שימושיות) עם שימושיות) עם שימושיות) עם שימושיות
חוקי רשת ואימות
יש להציב מכשירים IoT מבודדים VLAN עם כללים פרוגרסיביים מוגבלים.גם אם DNS של המכשיר הוא רעל, פלח רשת מגביל את רדיוס הפיצוץ. Firewalls צריך לאפשר למכשירים IoT לתקשר רק עם פותרי DNS מאושרים (עדיף פנימי, מאומת) וחסום שאילתות DNS בשפע אל האינטרנט הציבורי.זה מונע את המכשיר לעקוף את השליטה הביטחונית של הארגון באמצעות פתרון אחר, עבור מינוף פוטנציאלי של דומיינים.
עדכון קבוע של חברות ומאובטח
התקפות IoT רבות מנצלות פרצות ידועות שניתן לתקן אותן.מנגנון עדכון אוטומטי בעל אוויר (טאבלט) המאמת את החתימות הדיגיטליות של קושחה לפני ההתקנה הוא חיוני.זהות של שרת העדכון יש לאמת באמצעות DNS (באמצעות DNSSEC או תעודות מסומנים) כדי להבטיח את ההתקנים התקני מנעול מאובטחים אותנטיים המדדודים את שרשרת ה-חול וסירוב להפעיל קוד בלתי-מסוגן נגד קוד זדוני מתמשך שיכול לשנות את ה-DNS.
אינטליגנציה מבוססת DNS
מיפוי של DNS או מסננים תוכן לחסום תחומים זדוניים וכתובות IP יכול להפחית את הסיכון של C2 תקשורת. שירותים כמו FLT:0SpamhausFLT:1 ו-Scisco Umbrella לשמור על הזנות איומים בזמן אמת שניתן לשלב עם מעבדי DNS מקומיים.עבור ציים, תגובה אוטומטית יכולה להיות מופעלת כאשר דפוסים DNSomalous הם מזוהים - כמו נקודת מבט פתאומית לשאילתות חדשות ל-DNS.
שימוש ב-DoH Proxies ו-Stub Solrs
כאשר מכשירים אינם יכולים לתמוך ב- DoH באופן מקורי, דו-ה-ה Proxy המקומי (כגון FLT:0StuvyFLT:1 או FLT:2dns croxytureFLT 3:) יכול לרוץ על שער או נתב קצה.ה- Proxy מקבל DNS ברור מהמכשיר של IoT, מצפין אותו באמצעות Do או DoT, וקדם אותו ללא פתרון מאובטח של כל מערכת אבטחה.
מגמות עתידיות: מה הבא ל-DNS ו-IoT
כשרשתות IoT הופכות מורכבות יותר, התעשייה מפתחת סטנדרטים ואדריכלות של DNS כדי לענות על דרישות חדשות.
DNS Over QUIC (DoQ)
QUIC הוא פרוטוקול תחבורה שנבנה על UDP המספק חיבורים מוצפנים, מרובים עם מהירויות מופחתות. DNS על QUIC (DoQ) משלב את היתרונות של QUIC (0-RTT, ללא חסימת ראש של קו) עם מכשירים דיגיטליים חובה כי הם רגישים לחיבור זמן, DoQ יכול להיות מהיר יותר מאשר DoT / DoT, במיוחד על פני גבוה-latency לחסום גישה 92 (CRF).
DNS: Oblivious DoH
Oblivious DoH (ODoH) מפריד את שאילתה ה-DNS מהכתובת IP של הלקוח באמצעות ארכיטקטורת דו-חמצני: אחד Proxy מצפין את השאילתה ואת המסלולים אותה ל Proxy שני המסתיר את זהות הלקוח מהפתיר.זה מונעת את הפתירתר מ-King אשר ביקש עבור איזה תחום.בזמן ניסויי, ODoH יכול להגן על משתמשים של שירותי IoT ציבוריים – כמו קיוסקים חכמים מ-קי מעקב פסיביים.
צוק ב-DNS ו- Local resolution
מחשוב קצה מביא עיבוד קרוב יותר למכשירי IoT, צמצום השימוש בעקביות ובפס רוחב פס.ספקי DNS שמופצים בקצה הרשת יכולים לטמון רשומות באופן מקומי ולעמוד בנתוני שאילתה גבוהים מאלפי מכשירים מבלי להגיע לאינטרנט הציבורי.זה שימושי במיוחד ב-IoT התעשייתי (IIoT) שבו אמינות היא ראשי תיבות של אדג'ל פתרונות יכולים להיות גם pre-הגדרה מראש עם רשומות שירות עבור משאבים מקומיים - הידועים כמכשירי DNS-SD-DNS-D-DNS-DNS-D-D-D-D-D-DNS-DNS-D-D-DNS-DNS-DNS-DNS-DNS-DNS-DNS-D-DISD מאפשר אפשרות לאפשרי-D.
Machine Learning for Anomaly Detection
עם נפח של תעבורת DNS ציים של IoT, זיהוי מבוסס כללי ידני אינו מספיק.מודלים למידת מכונות יכולים לנתח דפוסי שאילתה של DNS היסטוריים עבור כל סוג של מכשיר וסטיות דגל - כגון נורהב חכם פותר לפתע דומיין הקשור לשרת בקרה DDoS ידוע, או חיישן השאילתה עשרות תחומים שאינם קיימים (אינדיקטור DGA).
בניית ארכיטקטורת IoT מבוססת DNS-Resilient IoT
בסופו של דבר, DNS לא ניתן להתעלם בתכנון IoT.אדריכלות גמישה משלבת שכבות מרובות: קושחה מכשיר מאובטח עם אימות סטוב פותרים, תחבורה מוצפנת באמצעות DoH / DoT, רשתות מפורצות, ניטור פרואקטיבי ואסטרטגיה של נפילה כי נמנע נקודות בודדות של כשל.DNS ממלא תפקיד יסוד בקישוריות, אבל זה גם מייצג משטח התקפה שגדל עם מספר המכשירים פרוסים.
מפתחים צריכים לעצב מכשירים IoT עם חוסן DNS בראש - יישום תגמול אקספוננציאלי, מספר כתובות של פותרים, ועמידות כאבי ראש צוותים של צוותים אבטחה חייב לשלב יומני DNS לתוך SIEM שלהם ולאמץ להאכיל מודיעין איומים כדי לזהות דפוסים זדוניים מוקדם.
על ידי הצמדת היגיינה חזקה של DNS עם שיטות אבטחה IoT חזקות, ניתן לרתום את ההבטחה המלאה של מכשירים מחוברים מבלי להזמין את הסיכונים שמגיעים עם פרוטוקול היסוד ביותר של האינטרנט.