Table of Contents
הבנת החשיבות של ביקורת אבטחה DNS
מערכת שם הדומיין היא פרוטוקול בסיסי המתורגם שמות דומיין בני אדם לכתובות IP מוכנות למכונה, בכל פעם שמשתמש ניגש לאתר, שולח אימייל, או מתחבר לשירות ענן, שאילתות DNS מבוצעות. מכיוון ש- DNS פועל ברקע ולעיתים נלקח ל-CDC כדי לספק גישה מלאה ל-CDC-DNS, יכול להפוך לסימן עיוור בתנוחות האבטחה של הארגון.
מהו DNS Security?
אבטחת DNS כוללת את המדיניות, הטכנולוגיות והשיטות שנועדו להגן על תשתית ה-DNS ממניפולציה והתעללות.ללא הגנה נאותה, התוקפים יכולים לבצע קידוד DNS spoofing (הרעלת דחיסה), שבו תגובות DNS מזויפות שגורמות למשתמשים לאתרים זדוניים.הם יכולים גם להפעיל התקפות DDoS של DNS על ידי ניצול פתרונות אבטחה מתקדמים (Do Opensive Recursive Security Analytics) מתרחבת מעבר לקשה על מנת לכלול אימות הצפנה של תגובות DNS באמצעות פרוטוקולים כגון DNS-S) ו-DNS (DNS) לשימוש לעתים קרובות על כל פרוטוקולים מאובטחים מאובטחים (DNS) עבור כל פרוטוקולים (DNS) ו-DNSDNS) עבור כל פרוטוקולים מאובטחים (DNSDNS).
סקרנים עבור ביקורת DNS מוצלחת
לפני צלילה לתוך תהליך הביקורת, אתה צריך להקים היקף ברור לאסוף משאבים חיוניים. Determine אם אתה תבקר DNS פנימי (עבור רשתות פרטיות) או DNS חיצוני (שרתים סמכותיים מבוססי-ציבוריים) או קבלת גישה מנהלית לשרתי DNS, יומני אש ומכשירי ניטור רשת. הכינו תיעוד כגון דיאגרמות רשת, קבצי אזור DNS קיימים, ו-Resative בעלי עניין.זה גם חכם לקבוע את משך התחזוקה במהלך חלון תחזוקה, כולל בדיקות אבטחה רלוונטיות, כולל, כולל, כולל בדיקות אבטחה, כולל, כולל אנליסטים, כולל הגדרות אבטחה, כולל, כולל אנליסטים, כולל הגדרות אבטחה, כולל, כולל אנליסטים, כולל הגדרות אבטחה רלוונטיות, כולל, כולל אנליסטים, כולל אנליסטים, כולל אנליסטים.
שלב אחר-שלב DNS אבטחה אוקטולוגיה
1.הפעלת תשתית ה-DNS שלך
התחל על ידי קטלוג כל רכיב מעורב ברזולוציה DNS בתוך הארגון שלך.זה כולל שרתי DNS סמכותיים, פותרים חוזרים, שרתים משניים (slave), כל שירותי DNS מבוססי ענן, ומכשירי DNS.עבור כל שרת, להקליט את הפעולות הבאות:
- (ב) ויקרא י"א: ויקרא י"א: "וַיְּאֱמֶת הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא וּכְתָּבָרֶשׁ וּכְתִּים הוּא" (במדבר כ"ד).
- (FLT:0DNS Software and MPEG versionFLT:1 (למשל, BIND 9.18, Unbound 1.17, Microsoft DNS Server).
- (ב) ,0) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ,0) ↑ ,9,9, ).
- (ב) ,0) ,אונרטורציה ומגע מנהלי (FLT:1) - האחראי על תיקון ושינויי תצורה.
(ב) .(ה)0)כל גילוי אוטומטי באמצעות כלי סריקה ברשת כמו Nmap עם תסריטי ה-DNS (ראה FLT:0, FLT:1 , תגלית עוברית על ידי שאילתה לשרתי ה-DNS שלך לאזורים ידועים יכול גם לחשוף רשומות נסתרות.
2. Review DNS Configurations Against Best Practices
לאחר שיש לך מלאי שלם, לבדוק את כל הקבצים של השרת.לקדיש תשומת לב מיוחדת להגדרות קריטיות אלה:
- (הופנה מהדף ההרחבה של מערכת האבטחה של מערכת הביטחון) LT:1: בדוק כי חתימה DNSSEC מופעלת עבור כל האזורים שבהם אתה שולט.DNSSEC משתמשת בחתימות דיגיטליות כדי לאמת תשובות DNS, למנוע הרעלה מטמון ו spoofing. Check כי האזור נחתם (FLT:2 עבור BIND) וכי ה-DS מופץ גם באזור ה-DMSILDL (FIND) ו-DS) ו-DSDAs Recuration is validation in the Laws.
- (ב) ,0.Zone Transfer Restrictionsions (FLT:1: העברות אזוריות (FLT:4) יש רק מותר לשרתים משניים מורשים.העברות אזור מיסקיעות לחשוף את כל מסד הנתונים ה-DNS שלך לכל מי ששואל: 5 הנחיות והגבלת כתובת IP או TS מפתחות.
- (ב) [ה]: השרתים ה-DNS הסמכותיים לא צריכים לפעול כפתרון חוזר ללקוחות חיצוניים.הצעדה בלתי ניתנת לניתוק בשרתים סמכותיים (ראה FLT 7) פתוח ניתן להשתמש בפתרונות פיגורטיביים להתקפות ה-DSMS.
- (FLT:0) בקרת גישה ( Access ControlsrovFLT:1): הגבלת הגישה המנהלית לשרתי DNS באמצעות חומת אש, ממשקי ניהול נפרדים, או לקפיצה מארחים. השתמש באימות חזק והצפנה (SSH, HTTPS) עבור ניהול מרחוק.
- (ב) ויקרא י"א): "אם אתה משתמש בתומכים (למשל, FLT:9), להבטיח שהם אמינים וכי מצב קדימה רק משמש כאשר מתאים.
מסמך כל סטייה מהשיטות הטובות ביותר הללו.כל מציאת צריכה להיות מוקצה ברמת חומרה (קריירה, גבוהה, בינונית, נמוכה) כך שתוכל לתעד את השיקום.
ביצוע Vulnerability Scanning andduction Testing
השתמש בכלים מיוחדים לסרוק את תשתית ה- DNS שלך עבור פרצות ידועות ועיוותים שגויים.התחל עם סורקים אוטומטיים שבדקו עבור נושאים משותפים:
- (FLT:0) Open Solrische CheckFLT:1: כלים מקוונים רבים (מבחן פתוח של OARC) יכולים לומר לך אם שרתי ה-DNS שלך פתוחים.You יכול גם להשתמש 10 מרשת חיצונית כדי לראות אם אתה מקבל תגובה עבור דומיין שאתה לא שולט בו.
- (ב) ,0) ,NS Amplification TestFLT:1: השתמש בכלים כמו FLT:11 או תסריט מותאם אישית לשלוח שאילתה קטנה ולמידת גודל התגובה.
- (ב) ,0.Zone Transfer TestingFLT:1: כאמור, אזור הניסיון עובר מבחוץ.אם אתה יכול להעביר את האזור, זה נמצא במציאת ניתוק גבוה.
- (ב) [ה]: [ה], [ה], [ה],] [ה], [ה],] [ה],] [ה],] עיין בחתימות לא תבטלו וכי שרשרת האמון הושלמה.
- (FLT:0) גרסה Vulnerabilities FIRLT:1: Cross-reference את הגרסה של BIND, Unbound, או Microsoft DNS עם מסדי נתונים של פגיעות ציבוריות (CVE). גרסאות מחוץ לחוק עשויים להיות ידועים RCE או הכחשה של באגים בשירות.
שקול לעסוק צוות בדיקות חדירה כדי לדמות התקפות מתקדמות, כגון הרעלה של DNS (spoofing) או subdomain לקחת ניסיונות. Subdomain לקחתover מתרחשת כאשר רשומות DNS מצביע על שירות חיצוני (למשל, משאב ענן) אשר כבר מועתק, המאפשר תוקף לטעון את המשאב ותוכן זדוני מארח.
4. Analyze DNS תנועה ו- Logs
ניתוח תעבורת DNS חושף התנהגות בלתי-נעילה שסקירות תצורה סטטיות אינן יכולות לתפוס. לאסוף יומני שרתי ה-DNS שלך, חומות אש רשת וכלי אבטחה של נקודות קצה. להתמקד בדפוסים אלה:
- (FLT:0) , Query VolumesFLT:1: עלייה פתאומית של שאילתות לאותו דומיין או מאותו מקור IP עשויה להצביע על ניסיון של חדירה נתונים (DNS Tunneling) או התקפה מבוססת נפח. רמות תנועה רגילות של בסיסליין ולהגדיר התראות עבור סטייתות.
- (FLT:0) סוגים של קווירי חוץ-אורליים 1FLT: קוויries for TXT רשומות עם עומסי תשלום גדולים או עבור סוגי רשומות נדירים (AA, SRV, NS) ממקורות בלתי צפויים יכולים לסמן רנסנסנסנסנס או מנהרה.DNS מנהרה ממנתח נתונים שאינם DNS בשדות השאילתה ותגובה.
- (ב) [ה]: [ה] [ה]] [ה]] [ה]]: [ה], [ה], [ה], [ה]], [ה]]]], [ה], [ה], [ה], [ה], [ה], [ה], [ה]]], מ[ה'[ה'], מ'[ה'[ה']']'[ה']']']'[ה'[ה']'[ה']']'[ה'[ה'[ה']']']']']'[ה']'[ה'[ה']']']'[ה']']'[ה'[ה'[ה'[ה']']']']']']'[ה']']']'[ה']']'[ה']']'[ה']']']'[ה'[ה']']']']'[ה']']'[ה'[ה'[ה'[ה'[ה
- (FLT:0 NXDOMAIN FloodsFLT:1: מספר גדול של שאילתות עבור תחומים שאינם קיימים עשוי להצביע על התקפה של DDoS או לקוח לא מוגדר.
כניסה נוחה ברמה המתאימה. עבור פותרים חוזרים, להזין את כל השאילתות (FreaLT:14 in Unbound) עבור שרתים סמכותיים, לשקול למקם הן שאילתות ותשובות, אבל להיות מודע להשלכות אחסון ופרטיות. אינטגרראט עם מערכת SIEM עבור קורלציה ואזהרות אוטומטיות.
המונחים: DNS Security Misconfigurations
במהלך הביקורת, לעתים קרובות תפגוש את החסרונות האלה:
- (ב) [המשימה של חתימה של DNSSEC] 1 [הרש"פ]: גם אם ה-DNSSEC מופעל, חתימות עלולות לפוג או שרשרת האמון עשויה לפרוץ.
- (ב) ,0; בפרשת רבי עקיבא (ב"ד): כניסה של כרטיס בר יחיד כמו FLT:15 יכול להפוך את מבחן ה- subdomainover לקשה.
- (FLT:0) באופן פומבי Accessible Management InterfacesFLT:1: לוחות ניהול DNS או ממשקי אינטרנט חשופים לאינטרנט הם מטרות אטרקטיביות. השתמש ב-VPN או ב- IP Whitelisting.
- (הופנה מהדף LT:0Outated Zone DataFLT:1: רשומות סטילה מצביעות על שרתים או משאבי ענן מקלקלים יוצרים סיכונים משתלטים על תהליך ניהול מחזור חיים.
- (ב) TSIG תיקון ניהול מפתח ניהול מספר 1: (TSIG) מקשי העברות אזוריות צריך להיות מסובב באופן קבוע ולא משותף בטקסט.
שיקולים מתקדמים של DNS Security
DNS over HTTPS (DoH) ו- DNS מעל TLS (DoT)
פרוטוקולים מוצפנים מודרניים למנוע ניכוי ומניפולציה של שאילתות DNS על החוט.עם זאת, הם גם סיבוך ניטור אבטחה רשתית כי התנועה הופכת לאופקוויק לכלי בדיקה מסורתיים. במהלך הביקורת שלך, להחליט אם הארגון שלך יאפשר או לחסום את DoH/DoT. אם אתה מאפשר לו, להבטיח כי פתרון הפנים שלך תומך בפרוטוקולים אלה וכי אתה עדיין יכול לנסח שאילתות באמצעות כניסה או התקנת אישורים של אימות באמצעות סודיות באמצעות קידוד באמצעות סודיות או באמצעות מוצפנים.
אינטגרציה איומים
לשפר את הביקורת שלך על ידי שילוב יומני DNS עם פלטפורמות מודיעין איומים. ארגונים רבים משתמשים להאכיל מ- FLT:0IBM X-ForceFLT:1,FLT:2AlienVault OTXFLT 3:, או ספקי מסחר לדגל ידוע תחומים זדוניים.אוטומטיים חסימת או התראה כאשר תחומים כאלה הם מעודכנים.
DNS Sinkholing and Response Policy Zones (RPZ)
RPZ מאפשר לפתירתך החוזרת לתגובת יתר על פני תחומים זדוניים או לא רצויים, למנוע ביעילות לקוחות לגשת לאתרים רעים ידועים.יישום RPZ מוסיף שכבת הגנה נוספת. במהלך הביקורת, ודא כי RPZ ניזונים הם פעילים, מעודכנים, ולא גורם חיובי כוזב.
Best Practices for Sustained DNS Security
ביקורת היא לא אירוע חד פעמי, חדור את התרגילים האלה לשגרירות התפעולית שלך:
- (FLT:0) DNSSIRFLT:1 על כל אזורי הסמכות ולהבטיח אימות על פותרים. השתמש בכלים אוטומטיים של רולבר מפתח שבו זמין.
- (FLT:0) שרתי DNSigture DNSFLT:1: שמור על שרתים סמכותיים נפרדים ו recursive.לעולם אל תרוץ חזרה בשרת סמכותי נגיש מהאינטרנט.
- (FLT:0) ,Apply Patches PromptlyFIRLT:1) : מנוי לרשימות דואר אלקטרוני של הספק ועדכונים בדיקה בסביבה מלחיצה לפני פריסת הייצור.
- (ב) ,0) העברת אזורי לימיטים (Limit Zone TransfersFLT:1: השתמש במפתחי ACLs ו-TSIG.אמת מעת לעת כי אין העברות בלתי מורשיות אפשריות.
- (ב) ,0) ,Maintain Audit LogsFLT:1 ; קידוד Retain DNS יומני למשך 90 ימים לפחות (או דרישות תאימות) ולהשתמש ב- SIEM כדי לזהות את האנומליות.
- (FLT:0)Conduct סדיר AuditsFLT:1: ביקורות תצורה בדרגה בינונית, בדיקות חדירה שנתיות, ניטור רציף של תעבורת DNS.
- (FLT:0) חינוך צוות FLT:1: מבטיח כי מנהלי רשתות מבינים את הסיכונים של DNS לא מוגדר כראוי ופעל תהליכי ניהול שינויים מאובטחים.
כלי ניהול אבטחה DNS
הנה רשימה מחוספסת של כלים שיכולים לייעל את תהליך הביקורת שלך:
- (FLT:0) , 000reconFLT:1 (CLI) - אוטומטיזציה של רשומות DNS נפוצות, גילוי תת-קרקעי של כוח-כוח, ובדיקות מעבר לאזור.
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0)ZonemastercioFLT:1 (web/CLI) - כלי אימות מקיף של DNSSEC ו- Zone מ-SEC.
- (ב) ויקרא י"א: "ה' (ב"ד)" (ב) ,"ב) ,"ב[[1924]], [[1924]], [[1924]]]], [[1924]]]]
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) [15] ⁇ /אלקפלי"ד:1) - עבור קידוד ותיקון של יומני DNS ברחבי שרתים רבים.
- (FLT:0) OpenVAS / נסאוסFLT:1 - סורקים של Vulnerability הכוללים בדיקות ספציפיות DNS עבור תקלות ו- CVEs.
מסקנה
ביקורת DNS היא מדד קריטי, פרואקטיבי שכל ארגון צריך לבצע באופן קבוע.על ידי ביצוע המתודולוגיה המובנת לעיל - החל מלאי, לעבור באמצעות בדיקה תצורה, סריקה פגיעת, וניתוח תנועה - אתה יכול לחשוף חולשות נסתרות ולהפחית באופן דרמטי את פני השטח של תשתית ה-DNS שלך: תוכנית הפעלה מיידית של 800-N2F2 (מחדש) עם מועדי אחריות ברורים ועדכונים.