Table of Contents
ארגונים עומדים בפני מברג של איומים ברשת, עם אתרי אינטרנט זדוניים המשמשים כקטור עיקרי עבור קוד זדוני, phishing, ו-Data exfiltration. אבטחה נקודת קצה מסורתית בלבד לא מצליח לחסום תחומים רשומים חדשים או דפי הנדסה חברתית מתוחכמת.DNS מסנן מציע שיטות הגנה פרואקטיביות, ברמת רשת, אשר מיירט תוכן מזיק לפני שהוא מגיע למסך של המשתמש.
הבנת פילטר וכיצד הוא עובד
סינון DNS, הידוע גם בשם DNS תוכן סינון או חסימת DNS, פועל בשכבה הבסיסית ביותר של תקשורת באינטרנט. בכל פעם שמשתמש לנווט לאתר, שולח דוא"ל, או מתחבר לשירות ענן, המכשיר שלהם מבצע בדיקת DNS כדי להמיר שם דומיין אנושי-מוכר (למשל, חסימה) לכתובת IP מבוססת מכונה.D.D.D.D.D.D.D.S.S.S.S.D.D.S.S.S.S.S.S.S.S.S.S.S. מבצעת בדיקת DNS כדי להפוך את המראה זה ולבחון את ה-DNS ולבחון את ההגדרה הזו, ולבחון את שם נתונים שנועדהתעריך להעריך את שם דומיין מבוסס על מנת להמיר שם דומיין אנושי, לפני הגדרות נתונים, לפני הגדרות נתונים, או לאמתומי נתונים, או לתקן את הגדרות נתונים, לפני ש-reatives, או לתקן הגדרות אבטחה מוגדרות, או לתקן הגדרות אבטחה, או דרישות, לפני ש-Rexed לפני הגדרות אבטחה, לפני הגדרות נתונים, מוגדרות, מוגדרות, לפני ש-Fiream, מוגדרות, מוגדרות, לפני הגדרות אבטחה, מוגדרות, לפני חסימות נתונים, מוגדרות, או לתקן הגדרות אבטחה, מוגדרות, או לתקן הגדרות אבטחה, או
כאשר שאילתת DNS מתאימה לדומיינים חסומים – בין אם בשרת קוד זדוני ידוע, אתר phishing, או קטגוריה כמו "תוכן שלילי" - שרת המסנן או מחזיר תגובה "NXDOMAIN" (לא קיים דומיין) או מפנה את הבקשה לדף בלוק.זה למעשה חותך את הקשר ברמת ה-DNS, ומונע מהדפדפן או היישום של המשתמש להגיע אי פעם לפילטר זדוני, מפני שהוא מפסיק את הסורקים באופן אחר, הוא יכול למעשה לנתק נתונים המבוססים על ידי ה-DNS.
ארכיון תגיות: DNS Query Lifecycle
כדי להעריך את הכוח של סינון DNS, זה עוזר להבין את תהליך החלטת DNS רגיל.כאשר לקוח מנסה לגשת לתחום:
- המכשיר בודק את השפם המקומי שלו.אם לא נמצא, הוא מעביר את השאילתה לפתירת DNS המוגדרת (בדרך כלל מסופק על ידי ISP או שירות צד שלישי).
- הפתר שאילתות את שרתי שם השורש, ולאחר מכן את השרתים המובילים בתחום (TLD) ולבסוף שרתי שם סמכותי עבור התחום.
- השרת הסמכותי מחזיר את כתובת ה- IP, אשר מקובעת באופן מקומי ומשמשת ליזום חיבור.
בסביבה מסוננת, ה-DNS פותר (או Proxy) בוחן את התחום המבוקש בשלב 1 או 2.אם התחום מופיע ברשימת בלוקים, ה-DLP מחזיר תגובה סינטטית – באופן אנונימי IP פנימי שמשרת דף אזהרה, או פשוט סירוב לפתור.זה קורה במילימטריים ואינו דורש תוכנה נוספת בנקודות קצה.
סוגים של DNSing
סינון DNS ניתן ליישם במספר דרכים בהתאם לאדריכלות הרשת, בקנה מידה, דרישות בקרה:
- (FLT:0) סינון DNS מקומי:FLT:1 ⁇ על-ידי שימוש בשרת DNS ייעודי (למשל, Windows Server DNS, Pi-hole, או BIND עם אזורי Blacklist).
- (ב) עיין ב-[[המאה ה-20]], [[המאה ה-20]], [[1924]]]], [[1924]]]]]], [[1924]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]], [[1924]]]]]]]]
- (FLT:0) סינון DNS מבוסס-הדין: FIRLT:1) מתקין סוכן קל משקל על נקודות קצה אשר מיירט שאילתות DNS ושולח אותם לשירות ענן.
ארגונים רבים משלבים סינון מבוסס ענן למדיניות מרכזית עם צ'נג מקומי כדי להפחית את השקיפות.
יתרונות מרכזיים של סינון DNS עבור אבטחה ומוצרים
יישום סינון DNS מספק יתרונות הניתנים למדידה על פני אבטחה, יעילות תפעולית, ואכיפה מדיניות. להלן היתרונות העיקריים עם הקשר בעולם האמיתי.
הגנה מפני איומים
DNS סינון בלוקים גישה לתחומים רשומים חדשים (NRDs) כי לעתים קרובות מארחים קוד זדוני או דפי phishing.על פי FLT:0Cisco 2023 Cybersecurity Readness IndexFLT:1, 70% של משלוח זדוני משתמש ב- DNS, ותחומים זדוניים רבים פעילים רק במשך כמה שעות.
בקרת תוכן
מעבר לאבטחה, סינון DNS מאפשר מדיניות תוכן גרפי.מנהלים יכולים לחסום קטגוריות כמו מדיה חברתית, הימורים, הזרמה או שיתוף קבצים במהלך שעות עבודה.זה לא רק מפחית הסחות דעת, אלא גם מונע חדירה נתונים באמצעות שירותי ענן לא מורשים (הצליח IT) לדוגמה, ארגון הבריאות יכול לחסום את כל קטגוריות האינטרנט הלא-מיש, תוך מתן גישה למאגרי מידע רפואיים.
הורדת Bandwidth Usage and Performance Optimization
על ידי מניעת חיבורים לאתרים זדוניים או לא רצויים, סינון DNS מקטין את כמות הנתונים העוברים ברשת. Fewer ad Trackers, בוטנט תקשורת, ובקשות הזרמת וידאו חינם רוחב פס עבור יישומים עסקיים לגיטימיים.בנוסף, פותרים מבוססי ענן לעתים קרובות מקלקל תחומים נפוצים, להאיץ את זמני ההחלטה עבור אתרים ביקרו לעתים קרובות.
ניהול מרכזי ו Scalability
מדיניות סינון DNS מוחלת ברמת הרשת, כלומר שינויים ייכנסו לתוקף עבור כל המשתמשים בו זמנית ללא מגע מכשירים בודדים.עבור ארגונים עם אלפי נקודות קצה על פני מיקומים מרובים, זה מאוד מפשט את הממשל.אינטגרציה עם Active Directory או ספקי SSO מאפשר למשתמש או למדיניות קבוצה, המאפשר כללים שונים למנהלים, צוות IT, משתמשים אורחים.
הגשה ודיווח
מסגרות רגולטוריות רבות (PCI DSS, HIPAA, GDPR) דורשות מארגונים לפקח ולשליטה בגישה לסוגים מסוימים של תוכן.DNS סינון יומני כל דומיין פתור, מתן דוחות מפורטים עבור ביקורות.אזהרות ניתן להגדיר כאשר משתמשים מנסים לבקר קטגוריות חסומות, נותן לצוותי אבטחה חשיפה להתנהגות מסוכנת ללא צורך בבדיקה מלאה.
כיצד ליישם את DNS filtering Step by Step
העברת סינון DNS דורש תכנון זהיר אבל ניתן להשיג בתוך כמה שעות עם שירותי ענן. להלן מדריך יישום מקיף המתאים לעסקים קטנים לסביבות ארגוניות.
שלב 1: Assess Your Current DNS Infrastructure
התחל על ידי מסמך כיצד הארגון שלך פותר כעת שאילתות DNS.בדוק אם אתה משתמש:
- ISP-Provided DNS (מקור במשרדים קטנים)
- שרת DNS פנימי (למשל, Windows Server, BIND)
- אפשרויות DHCP מצביעות על פתרון ספציפי
כמו כן, לזהות את כל רשתות ה- VPN, חיבורי VPN, ואת המכשירים מרחוק של משתמשים שיש לכסות.מפה זו תודיע אם שירות ענן, מסנן על-ידי פילטר, או פתרון מבוסס-סוכן הוא הטוב ביותר.
שלב 2: בחר ספק סינון DNS
ספקי מחשוב נגד הצרכים שלך.אפשרויות הענן המובילות כוללות:
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0) OpenDNS (כיום חלק מ-Scc)cioFLT:1) - טוב ל- SMBs, יש שכבה חופשית (Umbrella Home), קטגוריה פשוטה חסימת.
- (ב) [15] ,917: ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ,0) ,Pi-holeveFLT:1 - קוד פתוח, על-ידי פתרונות לחובבי א-אי-איי-אי (החלים למעבדות או לרשתות קטנות).
רוב הספקים מציעים משפט חינם; להשתמש בו כדי לבדוק את הסבלנות וחסימת דיוק ברשת שלך.
שלב 3: שינוי DNS קדימה או DHCP
ברגע שתבחר ספק, עליך להפנות את כל שאילתות ה-DNS לרשת לשרתיהם.השני השיטות העיקריות הן:
- (FLT:0)Router או Firewall Configuration:BuildFLT:1) לשנות את הגדרות ה-DNS על שער הראשי שלך (למשל, סיסקו ASA, pfSense, SonicWall) כדי להצביע על כתובות IP של ספק המסנן.זה חל על כל המכשירים על תת-ידי זה באופן אוטומטי.
- (FLT:0)HCP Scope Update: FLT:1 אם המכשירים שלך מקבלים כתובות IP באמצעות DHCP, לעדכן את אפשרות ההיקף של DHCP "DNS" כדי להשתמש בשרתים של ספק המסנן במקום של ISP.
- (FLT:0) Directory-integrated DNS:03FLT:1 עבור רשתות Windows, להגדיר תנאי מראש קדימה או להגדיר את שרתי ה- DNS הפנימיים שלך להשתמש בספק המסנן כלקוחות קדימה.
עבור משתמשים מרוחקים, לפרוס סוכן (למשל, כל קוננקט עם סינון DNS) או להגדיר VPN שמש מנהרות את כל התנועה דרך רשת שבה מסנן מאויש.
שלב 4: הגנה ומימוש מדיניות
היכנסו אל לוח המחוונים של הספק שלכם ויצרו מדיניות.קטגוריות אופייניות לחסום באופן מיידי:
- [ה]ה': [ה] [ה]] [ה]] [ה]], [ה], [ה], [ה]], [ה], [ה]]], [התחילה], [התחילה], [התחילה], [התחילה],], [ה], [הת],], [הת]
- (ב) תוכן שניתן להשיג: 0 (הראשונה לבוגרים, אלימות, דיבור שנאה, פעילות בלתי חוקית).
- (FLT:0) Productivity Drains:FLT:1's Social Media, Videoסטרימינג, הימורים, שיתוף קבצים.
- (ב) ,0) סוגים בסיכון גבוה: דומיינים דינמיים של DNS, מקצרי כתובת URL, תחומים מהוגנים.
ספקים רבים מאפשרים לרישום תחומים ספציפיים (למשל, כלי SaaS חיוניים) וקביעת לוחות זמנים המבוססים על זמן (למשל, הגבלות מרגיעות במהלך ארוחת הצהריים).
שלב 5: מבחן, מעקב ו- Tune
לאחר יישום מדיניות, הפעל בדיקות:
- נסו לגשת לאתרים זדוניים ידועים (באמצעות דומיינים בטוחים של מבחן המסופקים על ידי הספק שלכם).
- בדוק את האתרים העסקיים הלגיטימיים לפתור נכון.
- בדוק כי משאבים פנימיים (על-premises שרתים, מדפסת) נשארים נגישים.
כתוביות ביום בשבוע הראשון, חפש חיובי כוזב (blocks ofלגיטימיות Cloud Services) והתאמה של רשימות לבנות בהתאם.בנוסף, מומלץ גם לצפות בניסיונות חוזרים לגשת לקטגוריות חסומות - הדבר עשוי להצביע על מכשירים או פערי מדיניות.
קידוד DNS מסנן עם אבטחה קיימת
סינון DNS יעיל ביותר כאשר שכבת עם בקרה אחרים.זה צריך להשלים, לא להחליף, חומות אש, אנטי וירוס, וזיהוי קצה ותגובה (EDR). אינטגרציה מפתח כוללים:
- (FLT:0)Firewall Policyeur:FLT:1 , הגדר את חומת האש שלך כדי להזין את כל התנועה DNS ולתאם עם קידוד יומני.לדוגמה, אם DNS חוסם שאילתה אבל חיבור גלוי עדיין מופיע על IP של דומיין חסום (כי המכשיר חקוק אותו), חומת האש יכולה לחסום על בסיס מוניטין.
- (FLT:0) אינטגרציה:0 אינטגרציה:FLT:1 Forward DNS filter יומניs ל- SIEM שלך (Splunk, QRadar, אלסטי) עבור קורלציה עם אירועים אחרים. A ספייק פתאומי בשאילתות חסומות ממכשיר אחד לעתים קרובות מצביע על פעילות זדונית.
- (FLT:0) Endpoint Security:FLT:1 , Enable DNS הגנה באמצעות סוכני קצה (למשל, Crowd ⁇ , Sentinelone) כדי להבטיח חסימת עקבית גם כאשר משתמשים משנים הגדרות DNS או להתחבר לרשתות חיצוניות.
עסקים רבים משתמשים גם בסינון DNS כחלק מאדריכלות Zero Trust, שבה כל שאילתת DNS מטופלת כאיום פוטנציאלי עד לאמת.
Best Practices for Keeping DNS ביעילות
יישום סינון DNS הוא רק ההתחלה. כדי לשמור על יעילותו לאורך זמן, לעקוב אחר שיטות אלה הטובות ביותר.
לשמור על איומים מעודכנים
ספקי ענן ניתנים לחתימה באופן אוטומטי לעדכן את רשימת הבלוקצ'טים שלהם באמצעות מודיעין איומים בזמן אמת.עם זאת, פתרונות על-ידי חוזים כמו Pi-hole או BIND דורשים עדכונים ידניים של Blacklists.מנויים להזנת מקורות כמו Spamhaus, URLhaus ו- ThreatFox. העדכונים לפחות ביום.
שימוש ב Loging and alerts
כניסה מפורטת של כל שאילתות DNS, לא רק חסומות.זה עוזר לזהות התנהגות בלתי-נפרדת כגון בקשות חוזרות ונשנות לתחומים שאינם קיימים (פעילות אלגוריתם הדור הטבעי) לקבוע התראות עבור כאשר מכשיר אחד עולה על סף של שאילתות חסומות (למשל, 50 תוך 10 דקות) - זה יכול להצביע על מכונה המתנשאת.
עקבו אחרי Phased Rollout
אם אתה נכנס לארגון גדול, מתחיל עם קבוצת טייס של צוות IT. Monitor על הפרעות עסקיות ומדיניות של מזל טוב לפני שהוא מתגלגל לכל המשתמשים.זה מקטין את הסיכון של חסימת שירותים קריטיים (אך מסווגים בצורה גרועה) כמו פורטלים בנקאיים או יישומי בריאות.
משתמשי קצה
סינון DNS חוסם תוכן בשקט, אבל משתמשים עשויים לא להבין מדוע אתר אינו נגיש.ספק תקשורת ברורה על מדיניות השימוש באינטרנט וכיצד לבקש אופטימיזציה לבנה. כמה ספקים מאפשרים דפי בלוק מותאם אישית עם כפתור "גישה של בקשה" שיוצר כרטיס. השתמש זה כדי לבנות לולאה משוב ולהקטין את התסכול.
ביקורת ומדיניות ביקורת
עסקים צריכים שינוי: כלים חדשים של SaaS מופיעים, נופים איומים מתפתחים, ותפקידי עובדים משמרים.תזמן ביקורות על כללי סינון ה- DNS שלך. Remove קטגוריות חסום מיותרות שעלולות לעכב עבודה מרחוק, ולהוסיף קטגוריות סיכון חדשות (למשל, אתרי phishing מופעלים על ידי AI).
שילוב עם DNSSEC ו- DNSמוצפן
כדי למנוע קידוד spoofing או Man-in-the-middle התקפות, ליישם אימות DNSSEC על פותר שלך.בנוסף, לשקול לאכוף DNS-over-HTTPS (DoH) או DNS-over-TLS (DoT) בין הרשת שלך לבין ספק המסנן.זה מבטיח כי שאילתות DNS אינן מוקלטות או משתנות על ידי שחקנים בנוגע לרשתות ביניים, שמירה על השלמות של בלוקים שלך.
אתגרים פוטנציאליים ומייגים
בעוד סינון DNS יעיל מאוד, זה לא ללא אתגרים.מודעות של מלכודות נפוצות עוזר לשמור על הגנה חזקה.
- (FLT:0) עקף באמצעות ה- IP המוטבע או DoHori:FLT ( 1:1 קוד זדוני מודרני עשוי להשתמש בכתובות IP קודמות או DNS מוצפן לסינון . Mitigate על ידי מתן חוקי חומת אש לחסום DNS שאינם משלבים (למשל, לחסום את הנמל 53 לכל דבר מלבד ה-Freamsater) ובאמצעות שימוש ב-Firevenretretretrerererererererererereretrerererereretretretation הבא אשר בודק תנועה DoH.
- (FLT:0) חיובי חיובי: FLT:1ir חסימות אגרסיביות יתר עלול למנוע גישה לתוכן לגיטימי, כגון מארחי CDN לחלוק IP עם אתרים זדוניים. השתמש בתכונות כגון "רשימה" ו"log רק" מצבים כדי לזהות חיובי אמיתי לפני אכיפת בלוקים.
- (FLT:0) חששות: FLT:1rea מבוסס ענן יכול להציג שקיפות קלה.בחר ספק עם מספר רב של נקודות נוכחות מבוזרות ברחבי העולם לשקול לאפשר צ'יגה מקומית על חומת האש שלך או מחיאות DNS.
- (FLT:0) שיקולי רשת בולטים: מבקרים לעתים קרובות מצפים אינטרנט בלתי מזוהים. השתמש ב-VLAN נפרדים עם מדיניות שונה (למשל, לחסום רק קטגוריות זדוניות, אך מאפשרים מדיה חברתית) לאזן את הביטחון ואת יכולת השימוש.
הערכת יעילות של פילטר DNS
כדי להצדיק השקעות וחדד מדיניות, לעקוב אחר המדדים הבאים:
- (FLT:0) ריכוז של שאילתות DNS חסומות לעומת שאילתות הכוללות:FLT ( 1:1 A Baseline of 1–5% שאילתות חסומות הוא טיפוסי; מספרים גבוהים עשויים להצביע על מדיניות אגרסיבית או התקפות ממוקדות.
- (ב) מספר זיהומים מונעים קוד זדוני: FLT:1urelate עם ערנות EDR שנמנעו מפני שתחום C2 נחסם.
- (ב) ניכוי:0) במקרים של פיתוי: phishing:03:1) השווה כרטיסים למקרי אירוע לפני ואחרי יישום.
- (ב) חסכון:0 (בנדיב: ⁇ ): כפל 1: 1 (ב) הועבר לפני ואחרי חסימת וידאו וקטגוריות הזרמת.
רוב שירותי הענן מספקים לוחות נתונים עם נתונים אלה. השתמש בהם כדי לדווח על ערך למנהיגות ולחוקים בעלי ערך קנס.
מסקנה
סינון DNS הוא הגנה חזקה, יעילה ורחבה נגד אתרי אינטרנט זדוניים, התקפות phishing ותוכן לא רצוי. על ידי שאילתות DNS בקצה הרשת, זה מפסיק איומים לפני שהם יכולים להגיע נקודות קצה או ליזום קשרים זדוניים.עבור ארגונים בכל גודל, יישום סינון DNS לצד בקרת אבטחה מסורתית להפחית באופן דרמטי את פני השטח של התקפה, לשפר את הפרודוקטיביות, ולפשט את ניהול תאימות באופן קבוע.