Table of Contents
O que é uma auditoria DNS e por que importa
O Sistema de Nome de Domínio (DNS) é um pilar fundamental da internet, traduzindo nomes de domínio legíveis para os endereços IP que as máquinas usam para se comunicar. Apesar de seu papel crítico, o DNS é muitas vezes negligenciado nas avaliações de segurança, deixando sites e redes vulneráveis a uma série de ataques, incluindo spoofing, envenenamento por cache e amplificação Distributed Negal of Service (DDoS). Uma auditoria DNS examina sistematicamente os registros de DNS do seu domínio, arquivos de zona e configurações de provedor para descobrir configurações erradas, entradas obsoletas e falhas de segurança. Realizar uma auditoria regular não é uma tarefa única; é uma disciplina essencial para qualquer organização que valoriza o tempo de funcionamento, entrega de email e confiança.
Sem uma auditoria, você pode estar expondo sua infraestrutura sem saber. Por exemplo, um registro MX não seguro pode permitir que os atacantes forjem e-mails do seu domínio, danifique sua reputação e habilite campanhas de phishing. Um registro desatualizado apontando para um servidor desativado pode ser sequestrado e usado para hospedar malware. Uma política DMARC ausente significa que qualquer um pode usar seu e-mail. Cada um desses cenários é evitável com uma auditoria DNS completa seguida de ação corretiva. O processo não requer nenhum equipamento especial — apenas uma compreensão básica de tipos de registros DNS, algumas ferramentas confiáveis e uma abordagem metódica.
Anatomia de uma auditoria DNS: O que você está realmente verificando
Uma auditoria completa do DNS vai além da listagem de registros. Verifica ]correctividade (os registros apontam para os alvos pretendidos), completude (sem registros de segurança em falta), consistência[[ (sem dados conflitantes entre servidores de nomes autorizados) e enurecimento[ (utilização de extensões de segurança modernas).Você examinará cada tipo de registro e a infraestrutura circundante – servidores de nomes, registros de cola, TTLs e o status de bloqueio de registro.
Tipos de registro que exigem atenção
Cada zona DNS contém pelo menos alguns tipos de registos padrão. Aqui estão os que você deve examinar:
- A e registros AAAA — Estes mapeiam seu domínio para endereços IPv4 e IPv6. Certifique-se de que eles apontam para servidores atuais, ativos e não para IPs abandonados que você não controla mais. Um registro antigo A pode ser usado por atacantes para reivindicar seu domínio através de uma pesquisa IP reversa.
- MX records — Estes manipulam o roteamento de email. Registros MX mal configurados podem fazer com que o e-mail seja entregue aos servidores errados ou não. Verifique se os valores de prioridade fazem sentido e que os hosts aceitam o e-mail para o seu domínio.
- ]TXT records — A maioria das políticas de segurança vivem aqui: SPF, DKIM, DMARC e strings de verificação de domínio. SPF deve incluir apenas servidores autorizados a enviar e-mail. As assinaturas DKIM devem ser válidas e corresponder ao seu fluxo de e-mail. Uma política de DMARC de “nenhuma” não oferece proteção — você deve apontar para “quarta” ou “rejeição”.
- CNAME records — Certifique-se de que eles não criem dependências circulares ou apontem para domínios externos que você não possui mais. Uma CNAME órfã para uma plataforma SaaS excluída pode permitir a aquisição de subdomínios.
- NS records — Verifique se os servidores de nomes do seu domínio estão corretos e que eles são autoritários para sua zona. Registros NS não iguais entre os provedores podem causar falhas de resolução intermitente.
- SOA record — The Start of Authority contém os valores de nome principal, email de contato e timing. Verifique se os intervalos de atualização e reexperimentação são apropriados (muito curtos podem sobrecarregar servidores; atrasos demasiado longos propagação de correções). Um SOA velho pode indicar problemas de gerenciamento de zonas.
Transferência de Zonas e Controlos DNSSEC
Uma verificação menos comum, mas crítica, é se o seu servidor DNS permite transferências de zona não autorizadas (AXFR/IXFR). Se estiver activo publicamente, qualquer pessoa pode transferir todo o conteúdo da sua zona, incluindo nomes internos de máquinas que revelem a sua arquitectura de rede. Use ferramentas como de uma rede externa para testar. Se tiver sucesso, restrinja imediatamente a transferência de zona para servidores secundários autorizados.
Verifique também se DNSSEC (Extensões de Segurança do Sistema de Nome de Domínio) está habilitada e configurada corretamente. O DNSSEC usa assinaturas criptográficas para garantir que as respostas de registro não foram adulteradas. Sem isso, os atacantes podem forjar respostas e redirecionar usuários para sites maliciosos (envenenamento por cache). Verifique se o seu registrador suporta o DNSSEC, que você publicou registros de DS na zona-mãe, e que seus servidores de nomes servem registros RRSIG válidos. Muitos provedores de DNS agora habilitam isso com um único botão, mas ainda vale a pena a auditoria manualmente.
Vulnerabilidades comuns do DNS que as auditorias descobrem
Compreender o que você está procurando ajuda a focar a auditoria. Abaixo estão os problemas de segurança DNS mais prevalentes, cada um com impacto no mundo real.
DNS Spoofing e Cache Envenenamento
Sem o DNSSEC, um atacante que controla um resolvedor recursivo ou se senta na rota da rede pode injetar respostas falsas ao DNS. Seus usuários seriam direcionados para um site falso sem saber. Este é um vetor clássico de ataque do homem no meio. O DNSSEC é a única defesa abrangente.
Abrir os Resoluções de DNS
Se o seu servidor DNS estiver configurado para responder a consultas de qualquer IP (um resolvedor aberto), ele pode ser usado para amplificar ataques de DDoS. Os atacantes enviam uma pequena consulta com um IP de vítima e o solucionador envia uma resposta muito maior para inundar a vítima. Verifique se os seus servidores de nomes autorizados apenas respondem a consultas para os domínios que eles servem e que os resolvedores recursivos não estão expostos ou estão limitados às suas redes internas.
Assumir o Subdomínio
Quando um registro CNAME ou NS aponta para um serviço externo que foi desativado (por exemplo, um balanceador de carga na nuvem, um CDN ou um site do GitHub Pages), um atacante pode registrar esse serviço e ganhar controle do seu subdomínio. Isso pode levar a phishing ou distribuição de malware sob sua marca confiável. A auditoria deve identificar todos os alvos externos A e CNAME e verificar se eles ainda pertencem a você.
E-mail Spoofing e Phishing
Os registros de SPF, DKIM e DMARC que faltam ou não configuram os registros tornam trivial para os atacantes enviarem e-mails que parecem vir do seu domínio. As políticas de DMARC devem ser pelo menos p=quarantena e idealmente p=rejeito[] após um período de monitoramento. Sem DKIM, os receptores de e-mail não podem verificar que o conteúdo da mensagem não foi alterado em trânsito.
Hijacking de Domínio
Se a sua conta de registo estiver comprometida ou o seu domínio não estiver bloqueado, um atacante pode alterar os registos NS e redireccionar todo o tráfego. A configuração de um bloqueio de registo (também chamado ] lock transfer[) e a utilização de autenticação forte na sua conta de registo são defesas básicas. A auditoria deve confirmar que o bloqueio de registo está activo e que as informações de contacto da sua conta estão actualizadas.
Guia passo a passo para realizar uma auditoria DNS
Siga este processo estruturado. Você pode usar ferramentas de linha de comando (, , ) ou plataformas online como [MXToolbox e DNSChecker[. Ambas as abordagens são válidas; escolha a que se encaixa nas suas necessidades técnicas de conforto e automação.
1. Enumere todos os registros DNS
Comece puxando a zona completa. Use dig any ou AXFR (se permitido) para uma lista completa. As verificações manuais para cada tipo de registro também podem ser feitas:
- (para cada subdomínio que você se importa)
Se você tem muitos subdomínios, considere usar uma ferramenta como Subfinder ou DNSRecon[] para enumeração automatizada. Documente cada registro em uma planilha ou arquivo de gerenciamento de configuração.
2. Validar o alvo e o objetivo de cada registro
Para cada registro A/AAAA, certifique-se de que o IP corresponde a um servidor ativo sob seu controle. Use para verificar a propriedade do IP se não estiver certo. Para registros MX, teste se cada servidor de e- mail aceita conexões na porta 25 e que não estão listados (use a verificação MXToolbox Blacklist). Para registros TXT, verifique sintaxe SPF usando uma ferramenta como spf-tools[] — erros comuns incluem mecanismos de inclusão ausentes, excedendo o limite de procura de 10-DNS, ou faltando um permitido para o seu ESP. Para DKIM, verifique se a chave pública no registro TXT corresponde à chave privada usada para assinar e-mails. Ferramentas de validação DMARC podem processar a política e sugerir melhorias.
3. Verifique os registros órfãos
Compare os seus registros DNS com o seu inventário de ativos. Qualquer registro apontando para um serviço que você não usa mais (uma instância de nuvem desativada, um servidor de e- mail aposentado, um CDN de sunset) deve ser sinalizado para remoção. Registros órfãos são a fonte primária de aquisições de subdomínios. Se você encontrar um CNAME para ou similar, exclua-o imediatamente.
4. Reveja os valores do TTL
O tempo para o tempo de vida (TTL) determina quanto tempo um registro é armazenado em cache por resolvedores. Muito curto um TTL (por exemplo, 30 segundos) aumenta a carga de consulta; muito longo (por exemplo, 1 mês) impede a resposta incidente. Como regra geral, defina TTLs entre 300 e 3600 segundos para registros de produção, e reduza-os para 60 segundos antes de uma mudança planejada, então restaure o valor original após a propagação. A auditoria deve capturar qualquer TTLs anormalmente alto ou baixo.
5. Segurança de transferência da zona de teste
Executar de um IP externo. Se você receber os dados da zona, esta é uma vulnerabilidade crítica. Restrinja o AXFR apenas aos servidores de nomes secundários autorizados (usando ] allow-transfer vincular as instruções ou equivalentes).
6. Confirme a validade do DNSSEC
Use uma ferramenta como Verisign DNSSEC Analyzer para verificar a cadeia DNSSEC do seu domínio. Ele irá dizer se as assinaturas estão presentes, se o registro DS corresponde ao DNSKEY, e se algum registro está expirado. Corrija qualquer erro ao contatar seu provedor de DNS ou regenerar chaves se necessário.
7. Verifique o bloqueio e os contactos do secretário
Entre no seu painel de registro e confirme que ]trasfer lock (ou trasfego de registro) está ativado. Verifique também se os endereços de e-mail de contato administrativo e técnico estão corretos e monitorados. Esses contatos recebem notificações de expiração e abuso; se eles ficarem obsoletos, você pode perder seu domínio sem aviso prévio.
Como corrigir vulnerabilidades comuns de segurança DNS
Uma vez que sua auditoria revele problemas, priorize correções baseadas na gravidade. Abaixo estão as etapas de remediação para as descobertas mais frequentes.
Ativar e Configurar o DNSSEC
Se o DNSSEC estiver ausente, peça ao seu provedor de DNS para assinar a sua zona. O processo normalmente envolve gerar uma chave de assinatura de zona (ZSK) e uma chave de assinatura de chave (KSK) e publicar registros DS no seu registrador. Depois de habilitar, use o analisador Verisign mencionado acima para verificar a cadeia. Enquanto o DNSSEC adiciona alguma sobrecarga operacional (gestão de chaves), o benefício de segurança contra spoofing é imenso.
Corrigir SPF, DKIM e DMARC
Reescreva o seu registo SPF para incluir apenas servidores autorizados. Use o mecanismo para serviços de terceiros e (softfail) ou (hardfail) no final. Para o DKIM, gere um par de chaves de 2048 bits, coloque a chave pública num registo TXT sob , e configure o seu servidor de e- mail para assinar com a chave privada. Defina um registo DMARC com ] e para receber relatórios agregados. Avançar gradualmente para após confirmar que nenhum e- mail legítimo está a ser bloqueado.
Removendo CNAME ou A Registros Órfãos
Excluir registros que apontam para serviços externos desprovisionados. Se você precisar preservar o subdomínio por razões históricas, redirecioná-lo para uma landing page controlada através de sua própria infraestrutura. Varrer regularmente subdomínios usando ferramentas automatizadas para capturar novos órfãos.
Endurecimento dos servidores DNS
Se você operar diretamente servidores de nomes autorizados, desativar a recursão (a menos que intencionalmente execute um solucionador interno), restringir as transferências de zonas através de listas de permissões IP e desativar a divulgação de versões DNS. Use um firewall para permitir apenas o tráfego necessário (UDP/TCP 53). Considere usar um provedor gerenciado de DNS que lida com essas configurações para você.
Implementação de bloqueio do secretário e autenticação forte
Activar o bloqueio de transferência e usar a autenticação de dois factores (2FA) na sua conta de registo. Se o seu registo o apoiar, também habilite o bloqueio de registo (um nível de protecção mais elevado que requer a aprovação manual do registo para quaisquer alterações). Mantenha o seu e-mail de conta seguro e monitorado.
Construindo uma prática de segurança DNS de longo prazo
Uma única auditoria não é um exercício de definição e esquecimento. As configurações do DNS mudam à medida que você adiciona subdomínios, provedores de switch ou servidores de descommissão. Adote esses hábitos para manter uma postura segura.
Agendar auditorias regulares
Execute uma auditoria DNS completa trimestral e faça uma verificação rápida após cada mudança de infraestrutura que envolva novos nomes de host ou serviços. Os scripts automatizados podem alertá-lo para desvios de uma linha de base; considere usar uma abordagem de infraestrutura como código onde os registros DNS são gerenciados através de arquivos controlados por versão.
Usar o Monitoramento e o Alerta
Configurar monitoramento para falhas de resolução de DNS, lista negra MX e expiração de certificado amarrado ao seu domínio (certificados LTS muitas vezes dependem da validação de DNS). Muitos provedores de DNS oferecem verificações de saúde; serviços externos como DNSOps[ podem fornecer a digitalização contínua.
Limitar o acesso e o registo de DNS
Apenas conceda acesso a modificações de DNS aos administradores que precisem. Habilite o registro de consultas em seus servidores autorizados para detectar padrões incomuns (por exemplo, um volume súbito de consultas para um registro específico pode indicar abuso).
Fique atualizado sobre Ameaças de DNS
O cenário de ameaça DNS evolui. Siga recursos como o WEASP DNS Security Cheat Sheet para as melhores práticas atuais. Novas extensões como DANE (DNS-based Authentication of Named Entities) podem se tornar relevantes à medida que ganham adoção.
Conclusão
A realização de uma auditoria DNS é uma prática de segurança simples, mas de alto impacto. Examinando metodicamente cada registro, testando para abertura, validando as configurações do DNSSEC e verificando suas configurações de registro, você pode eliminar os vetores de ataque mais comuns que comprometem os domínios hoje. O esforço necessário é pequeno em comparação com o custo de uma violação bem sucedida, um domínio sequestrado ou uma reputação danificada do e-mail spoofing. Faça a primeira auditoria acontecer esta semana, então agende o próximo como uma entrada de calendário recorrente. Sua infraestrutura de DNS se tornará um ativo forte, em vez de um link fraco na sua postura de segurança.