Che cosa è un DNS Audit e perché si Matters

Il Domain Name System (DNS) è un pilastro fondamentale di Internet, traducendo i nomi di dominio leggibili dall'uomo negli indirizzi IP che le macchine usano per comunicare. Nonostante il suo ruolo critico, il DNS è spesso trascurato nelle valutazioni di sicurezza, lasciando siti web e reti vulnerabili a una gamma di attacchi tra cui spoofing, avvelenamento da cache e negazione dei servizi (DDoS) di configurazione DNS obsoleta.

Senza un audit, si può essere inconsapevolmente esponendo la vostra infrastruttura. Ad esempio, un record MX non garantito può consentire agli aggressori di falsificare le email dal vostro dominio, danneggiare la vostra reputazione e attivare le campagne di phishing. Un record obsoleto che indica un server decommesso può essere dirottato e utilizzato per ospitare malware.

Anatomia di un Audit DNS: Cosa stai veramente controllando

Un controllo DNS completo va oltre i record di elenco. Verifica correttalità (records point to the targets previsto), completezza] (nessun record di sicurezza mancante), consistenza] (nessun dato in conflitto tra i record di sicurezza autorevoli

Tipi di registrazione che richiedono attenzione

Ogni zona DNS contiene almeno alcuni tipi di record standard. Ecco quelli che dovete controllare:

  • A e AAAA records[[] — Queste mappe il tuo dominio agli indirizzi IPv4 e IPv6. Assicuratevi che puntino ai server attuali, attivi e non agli IP abbandonati non si controlla più. Un vecchio record A può essere utilizzato dagli aggressori per rivendicare il vostro dominio tramite un'inversione di ricerca IP.
  • MX records[] — Questi gestiscono il routing e-mail. I record MX non configurati possono causare la consegna della posta ai server errati o non affatto. Verificare che i valori prioritari abbiano senso e che gli host accettino la posta per il tuo dominio.
  • TXT records[ – La maggior parte delle politiche di sicurezza vivono qui: SPF, DKIM, DMARC e stringhe di verifica del dominio. SPF deve includere solo server autorizzati a inviare la posta. Le firme DKIM dovrebbero essere valide e corrispondono al flusso di posta.
  • CnAME records[] — Assicurarsi che non creino dipendenze circolari o punti a domini esterni non più possiedi. Un CNAME orfano a una piattaforma SaaS eliminata può consentire l'acquisizione subdominiale.
  • S record[] — Controllare che i nameserver del tuo dominio siano corretti e che siano autorevoli per la tua zona.
  • Registrazione SOA[ — L'avvio dell'Autorità contiene il nameserver primario, l'email di contatto e i valori di temporizzazione. Verificare che gli intervalli di aggiornamento e di riprovazione siano appropriati (troppo breve può sovraccaricare i server; troppo lunghi ritardi di propagazione delle correzioni).

Trasferimento delle zone e controlli DNSSEC

Un controllo meno comune ma critico è se il server DNS consente trasferimenti non autorizzati [[[]zone[[] (AXFR/IXFR). Se abilitato pubblicamente, chiunque può scaricare l'intero contenuto della tua zona, compresi i nomi host interni che rivelano la tua architettura di rete.

Inoltre verificare che DNSSEC[] (Domain Name System Security Extensions) sia abilitato e configurato correttamente. DNSSEC utilizza firme crittografiche per garantire che le risposte record non siano state manomesse. Senza di essa, gli attaccanti possono forgiare risposte e reindirizzare gli utenti a siti dannosi (cache avvelenamento).

Vulnerabilità DNS comuni che le Audits scoprono

Capire cosa stai cercando aiuta a focalizzare l'audit. Di seguito sono i problemi di sicurezza DNS più diffusi, ciascuno con impatto reale.

DNS Spoofing e avvelenamento da cache

Senza DNSSEC, un attaccante che controlla un risolutore ricorrente o siede sul percorso di rete può iniettare false risposte DNS. I vostri utenti sarebbero diretti a un sito web falso senza saperlo. Questo è un vettore d'attacco classico man-in-the-middle. DNSSEC è l'unica difesa completa.

Aprire i Risolventi DNS

Se il server DNS è configurato per rispondere a query da qualsiasi IP (un dispositivo di risoluzione aperta), può essere utilizzato in amplificazione attacchi DDoS. Gli aggressori inviano una piccola query con un IP vittima spoofed, e il risolutore invia una risposta molto più grande per inondare la vittima.

Subdomain Takeover

Quando un CNAME o NS registra punti a un servizio esterno che è stato disattivato (ad esempio, un bilanciatore del carico cloud, un CDN o un sito di GitHub Pages), un attaccante può registrare quel servizio e ottenere il controllo del sottodominio. Questo può portare a phishing o distribuzione di malware sotto il vostro marchio di fiducia. L'audit deve identificare tutti gli obiettivi A e CNAME esterni e verificare che essi siano ancora di appartenere.

Email Spoofing e Phishing

I record mancanti o malconfigurati di SPF, DKIM e DMARC rendono banale l'invio di e-mail che sembrano provenire dal vostro dominio. Le politiche DMARC dovrebbero essere almeno p=quarantine e idealmente p=reject] dopo un periodo di monitoraggio.

Dirottamento del dominio

Se il tuo account di registrar è compromesso o il tuo dominio non è bloccato, un utente può cambiare i record NS e reindirizzare tutto il traffico. Impostare una serratura di registrar (chiamata anche ]transfer lock]) e utilizzare una forte autenticazione sul tuo account di registrar sono difese di base. L'audit dovrebbe confermare che il blocco registrar è abilitato e che le informazioni di contatto del tuo account sono aggiornati.

Guida passo per passo per eseguire un Audit DNS

Segui questo processo strutturato. Puoi usare strumenti di riga di comando ([[], ]) o piattaforme online come MXToolbox] e ]DNSChecker]. Entrambi gli approcci sono validi; scegli quello che si adatta al tuo comfort tecnico.

1. Enumerate tutte le record DNS

Iniziare tirando la zona piena. Usa ]dig qualsiasi o AXFR (se consentito) per un elenco completo.

  • (per ogni sottodominio ti interessa)

Se si dispone di molti sottodomini, si consideri l'utilizzo di uno strumento come [[]Subfinder[[]] o [DNSRecon[]]] per l'enumerazione automatizzata.

2. convalidare l'obiettivo e lo scopo di ogni record

Per ogni record A/AAAA, assicurarsi che l'IP corrisponda a un server attivo sotto il vostro controllo. Utilizzare per controllare la proprietà IP se non sicuro. Per i record MX, verificare che ogni server di posta accetta connessioni sulla porta 25 e che non sono lista nera (utilizzare MXToolbox Blacklist Check). Per i record TXT, verificare il limite di SPF usando uno strumento come

3. Controllare i record orfano

Qualsiasi record indicante un servizio che non utilizzi più (un'istanza cloud decommissionata, un server di posta in pensione, un CDN del tramonto) dovrebbe essere contrassegnato per la rimozione. I record orfano sono la fonte primaria di takeover subdomini. Se si trova un CNAME a ] o simili, cancellarlo immediatamente.

4. Valori TTL

Il tempo-to-Live (TTL) determina quanto tempo un record viene memorizzato dai risolutori. Troppo breve un TTL (ad esempio 30 secondi) aumenta il carico di query; troppo lungo (ad esempio, 1 mese) impedisce la risposta agli incidenti. Come regola generale, impostare TTL tra 300 e 3600 secondi per i record di produzione, e ridurli a 60 secondi prima di un cambiamento pianificato, quindi ripristinare il valore originale dopo la propagazione.

5. Sicurezza del trasferimento della zona di prova

Eseguire da un IP esterno. Se si ricevono i dati della zona, questa è una vulnerabilità critica. Limitare AXFR a nameserver secondari autorizzati solo (utilizzando allow-transfer] vincolare dichiarazioni o equivalenti.

6. Confermare la convalida DNSSEC

Utilizzare uno strumento come Verisign DNSSEC Analyzer[[]] per controllare la catena DNSSEC del tuo dominio. Vi dirà se le firme sono presenti, se il record DS corrisponde al DNSKEY e se i record sono scaduti.

7. Verificare la serratura e i contatti del cancelliere

Accedi al tuo pannello di registrazione e conferma che []] è abilitato il blocco di trasferimento[ (o la serratura del registro) . Verifica inoltre che gli indirizzi e-mail di contatto amministrativi e tecnici siano corretti e monitorati. Questi contatti ricevono notifiche di scadenza e di abuso; se vanno stanti, potresti perdere il tuo dominio senza preavviso.

Come risolvere le vulnerabilità di sicurezza DNS comune

Una volta che il tuo audit rivela problemi, priorità correzioni in base alla gravità. Di seguito sono i passaggi di bonifica per i risultati più frequenti.

Attivazione e configurazione DNSSEC

Se manca DNSSEC, chiedi al tuo provider DNS di firmare la tua zona. Il processo prevede in genere di generare una chiave di segnale di zona (ZSK) e una chiave di firma (KSK), e di pubblicare i record DS sul tuo registrar. Dopo aver abilitato, utilizzare l'analizzatore Verisign sopra citato per verificare la catena.

Correggere SPF, DKIM e DMARC

Riscrivere il record SPF per includere solo server autorizzati. Utilizzare il meccanismo per i servizi di terze parti e (softfail) o (hardfail) alla fine. Per DKIM, generare una coppia di chiavi a 2048 bit, posizionare la chiave pubblica in un record TXT sotto , e configurare il server di posta elettronica per trasferire con

Rimozione di CNAME orfano o A Records

Se è necessario conservare il sottodominio per motivi storici, reindirizzarlo a una pagina di atterraggio controllata tramite la propria infrastruttura.

Indurimento dei server DNS

Se si utilizzano i nameserver autorevoli direttamente, disabilitare la ricorrenza (a meno che non sia intenzionalmente in esecuzione di un risolutore interno), limitare i trasferimenti di zona tramite gli elenchi di permessi IP e disabilitare la divulgazione della versione DNS.

Implementazione del Registratore Blocco e Forte Autenticazione

Attiva la serratura di trasferimento e utilizza l'autenticazione a due fattori (2FA) sul tuo account di registrar. Se il tuo registrar lo supporta, abilita anche la blocco del registro (un livello di protezione più alto che richiede l'approvazione manuale dal registro per eventuali modifiche).

Costruire una pratica di sicurezza DNS a lungo termine

Le configurazioni DNS cambiano quando si aggiungono sottodomini, fornitori di switch o server dismissione.

Orari di verifica periodica

Eseguire un audit DNS completo trimestrale e fare un controllo rapido dopo ogni cambiamento di infrastruttura che coinvolge nuovi hostname o servizi.Gli script automatizzati possono avvisarti di deviazioni da una linea di base; considerare l'utilizzo di un approccio di infrastruttura-come-codice in cui i record DNS sono gestiti tramite file controllati dalla versione.

Utilizzare il monitoraggio e l'alerting

Impostare il monitoraggio per i guasti di risoluzione DNS, l'elenco nero MX e la scadenza del certificato legata al dominio (i certificati TLS spesso si basano sulla convalida DNS). Molti provider DNS offrono controlli sanitari; i servizi esterni come DNSOps] possono fornire una scansione continua.

Limitare l'accesso DNS e la registrazione

Abilitare la registrazione delle query sui server autorevoli per rilevare i modelli insoliti (ad esempio, un volume di domande improvvisa per un record specifico può indicare l'abuso).

Resta aggiornato sulle minacce DNS

Seguire risorse come il OWASP DNS Security Cheat Sheet[] per le best practice attuali. Le nuove estensioni come DANE (Autenticazione dei nomi basata su DNS) possono diventare rilevanti in quanto ottengono l'adozione.

Conclusioni

Effettuare un audit DNS è una pratica di sicurezza semplice ma ad alto impatto. Attraverso l'esame metodologico di ogni record, il test per l'apertura, la convalida di DNSSEC, e il controllo delle impostazioni del registro, è possibile eliminare i vettori di attacco più comuni che compromettono i domini di oggi. Lo sforzo richiesto è piccolo rispetto al costo di una violazione di successo, un dominio dirottato, o una reputazione danneggiata dallo spoofing e-mail.