Dns İzleme Çözümlerinin Ağ Güvenliği için Faydaları
Network security takımları her DNS sorgusunun uzlaşma için potansiyel bir vektör olduğu her DNS sorgunun bulunduğu her bir saldırı yüzeyiyle karşı karşıya kalır. Domain Name System (DNS) insan hazır alan isimlerinin makine IP adreslerine dönüştürülmesi, ağ davranışına temelsel hale getirilmesi ve güven tabanlı tasarımın da herhangi bir siber diskoyu analiz etmek için en sevdiğiniz bir araç olduğunu keşfeder.
DNS İzlemesini Anlamak
DNS izleme, müşterileri ve çözümleyicileri arasındaki DNS trafiğini ele alıyor ve denetler. IP adresleri ve limanlara odaklanan geleneksel güvenlik duvarlarının aksine, DNS izleme, sorgu katmanının kendisini arar. Tipik bir çözüm, kaynak IP, queried domain, yanıt kodu ve zamanlama bilgileri gibi metadata toplar. Gelişmiş aletler, şüpheli domainleri tanımlamak için makine öğrenimi ve tehdit istihbarat feeds'leri uygular ve verileri tespit eder.
DNS izleme, bir standalone cihazı olarak kullanılabilir, ağ kenarlarında bir yazılım ajanı veya DNS üzerinden gelen protokoller ile birlikte, oluşturulan veriler genellikle güvenlik bilgileri ve Event Yönetimi (SIEM) sistemleri ile beslenebilir veya politikayı uygulama için kullanılır. Çünkü DNS trafiği nadiren son derece şifreli son derece şifreli bir ağ üzerinden HTTPS kazananlar - savunma için erişilebilir bir ağ bilgisi kaynağı olarak kalır.
Erken Tespiti Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit
DNS izlemenin en çok alıntı avantajlarından biri, herhangi bir veri hırsızlığı veya fidye işlemi gerçekleşmeden önce tehditleri tespit etme yeteneğidir.Birçok saldırı, DNS'e komuta kontrol etmek için güvenmektedir (C2) alanlar, ödeme yükleri sunmak veya enfekte ev sahibi ile iletişim kurmak.
Gerçek Zaman Anomaly Tespiti
DNS izleme çözümleri her subnet için normal trafik temel profillerini korur, kullanıcı grubu veya cihaz.Bir müşteri aniden bir araya gelmekte olan bir alan sorgulamaya başlarsa, saldırganlar veya çağrıları, sistem daha sonra uyarıları elde eder. Örneğin, hiçbir zaman temasa geçemeyen bir iş istasyonu aniden bir .ru veya .tk adresini çözemez.
SANS Enstitüsü tarafından yapılan bir rapora göre, bazı enfeksiyon aşamasında DNS'i kullanmaktadır. Bu nedenle bu trafiği takip etmek, yüksek imzalı, düşük çözünürlükte bir uzlaşma göstergesi sunar. Cyber Alliance'dan yapılan çalışmalar DNS tabanlı algılamanın, birkaç haftadan uzun süre algılamanın (MTTD) otomatik yanıt akışlarıyla entegre edilmesi anlamına geldiğini gösteriyor.
Mali Etkileyici Domainlerin Proaktif Bloking
Birçok DNS izleme araçları kötü alanla ilgili tehdit istihbarat platformlarıyla bütünleşiyor.Bu beslemeler, açık kaynak bal netleri, ticari tehdit araştırmaları ve hükümet uyarıları gibi kaynaklardan gelen kaynaklardan uzak olarak güncelleniyor.Bir kullanıcı veya cihaz bilinen bir kötü alan çözmeye çalışırsa, DNS çözümü bir blok sayfası veya bir lavabo IP döndürür, herhangi bir bağlantıyı önler.Bu yaklaşım, phishing siteleri, yazılım teslimat URL'leri ve C2 sunucularına erişilir.
[FONT:0)En iyi uygulama[[DÜT:1): Güvenlik takımlarının yanlış bayraklı olmasına izin veren bir politika ile otomatik bloklama. DNS'in uç nokta algılama ve yanıtın yanında bir elementi bloke ettiği bir yaklaşım kullanın.
Data Exfiltrasyonun Önlenmesi
DNS tüneli aracılığıyla veri filtreleme, tipik bir güvenlik kuralları atlayan bir kümesgeçicidir. Saldırıcılar şifreli veriler (örneğin kredi kartı numaraları, entelektüel mülkiyet veya kimlikler) bir rogue çözümüne gönderilen DNS sorgularına kadar sürebilirler. çünkü DNS trafiği genellikle çok sık sık sık sık sık sık sık sık denetim edilir ve gecikebilir, exfiltrasyonlar tespit olmadan haftalar için devam edebilir.
Unusual Query Desenleri Tespiti
DNS izleme çözümleri sorgu uzunluğu, ikinci istek sayısı, TTL değerleri ve alt alanların entropisi kısadır, aynı alan için tekrarlanan bir görünüme sahiptir ve öngörülebilir bir alt alan yapıları kullanabilir. Exfil sorgular, aksine, genellikle uzun, rastgele görünümlü dizeler içerir ve önbellek vuruşları ile yüksek bir sorgu oranını gösterebilir. NXDOMAIN yanıtları (mevsiz alan dışı) aynı zamanda yanlış yapılandırma veya bir saldırganlık gösterir.
Örneğin, güvenlik satıcısı Infoblox, DNS tünelinin yalnızca dağıtmadan sonra tespit ettiği bir davayı bildirdi - ayda hassas mühendislik verilerini kaybediyordu. Uygun DNS izleme ile, eski filtrasyonlar saatler içinde durduruldu. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) ayrıca veri kaybı önleme çerçevesinin bir parçası olarak DNS trafik denetimini tavsiye ediyor.
Resolver Tünelleri
Bazı DNS izleme çözümleri, sabit sorgu politikaları için DNS kullanan bazı meşru uygulamaları aktif olarak engelleyebilir. Örneğin, bir çözümleyici, geçerli alt alan kalıplarına (örneğin standart A veya AAAA kayıtları gibi) izin vermek ve her pakette ödeme yapan DNS kartlarını kontrol etmek için yapılandırılabilir.
Geliştirilmiş Viability ve Control
Tehdit algılaması ve önlenmesinin ötesinde, DNS izleme, BT ve güvenlik ekiplerinin ağlarını daha iyi anlamalarına yardımcı olan operasyonel zekanın zenginliklerini sunar.
Kullanıcı ve Cihaz Davranış Analizi
Her DNS sorgusu bir hikaye anlatıyor. Zaman içinde bir araya gelen oturumlar ile, şirketler hangi alanların kullanıcılar tarafından, cihazlar veya bölümlere erişilebilecek bir haritaya erişebiliyorlar.Bu görünürlük, gölge BT'yi (yaralı hizmetleri) tespit eder, yanlış yapılandırılabilir uygulamalar iş akışları hakkında aşırı DNS aramaları ve potansiyel politika ihlallerine neden olabilir. Örneğin, bir finans ekibinden bir şekilde bir dosya paylaşımı alanına erişim sağlayabilir veya yalnızca bir çalışanın kısıtlamalarına izin verebilir. DNS izleme ile, yöneticiler her uç noktadaki ajanlar dağıtmadan kabul edilebilir bir şekilde kullanabilirler.
Ağ Segmentasyon ve Politika İcra
DNS izleme çözümleri genellikle onaylanmış güncelleme sunucularının herhangi bir alanını çözmede politika tabanlı yönlendirme ve filtrelemeyi, IP aralıkları, kullanıcı kimliği ( Active Directory ile entegrasyon), veya cihaz tipi. Yöneticiler, altnetler düz veya VLAN'lar kötü yapılandırılmıştır. Ayrıca, DNS logları, PCIS gibi hassas iç uygulamalara erişmeye yardımcı olmak için bir denetim yolu sağlar.
Adli Analiz ve Olay Yanıtı
Bir güvenlik olayı gerçekleştiğinde, DNS logları, adli araştırmacılar için altın madenidir. Tüm veri zaman çizelgesini ortaya koyar ve herhangi bir verinin tarihsel arama ve önemli analizlere izin verir, DNS sorgularını her uç noktasından yakalamaya yardımcı olur.
Saldırı Yüzeyi ve Dwell Zamanını Yeniden Üretin
Dwell zamanı - ilk uzlaşma ve algılama arasındaki dönem - siber güvenlikte kritik bir ölçüm. Daha uzun saldırganlar, normal trafikten gelen daha fazla hasar, DNS izleme sistemi neredeyse erken bir uyarı sinyali sağlayarak, ilk erişimin bir e-posta veya sürücü tarafından elde edilmesi durumunda, DNS izlemenin kullanılması için bir alan daha az sayıdaki sefere yasal hale getirilmesi gerekir.
Ek olarak, DNS seviyesinde kötü niyetli domainleri engellemek, saldırganın güvenilir bir C2 kanalı oluşturmasını engeller. Ev sahibi uzlaşmazsa, saldırı dış iletişim kuramazsa ilk ayak izinin ötesine geçebilir.Bu etkili bir şekilde birçok uzaktan erişim trojanları ve fidyeleri nötralize eder.
Uyum ve Düzenleme Faydaları
Birçok endüstri düzenlemeleri ve çerçeveler, kapsamlı bir güvenlik programının parçası olarak DNS izlemesini gerektirir. Ödeme Kartı Endüstri Data Security Standard (PCI DSS) tüm ağ trafiğini takip edip girişmelerini gerektirir. Sağlık Sigortası Portability ve Hesapability Yasası (HIPAA) bu geçişleri korumak için güvenlik yollarını uygulamaktadır.
Federal ajanslar için, güvenilen internet bağlantıları (TIC) inisiyatif ve Binding Operasyonel Yönerge (BOD) 18-01'i Homeland Security Bakanlığı'ndan DNS güvenlik kontrolleri gerektirir. Bu yönergeler, ajansların bu federal görevlerle merkezileştirilmiş DNS kararlarını uygulamalarını uygulama yetkisini kullanmasına izin verir.
Anahtar Tahminler ve Potansiyel Meydanlar
DNS izlemesi muazzam bir değer sunarken, bu, zorluk çekmeden değildir. Organizasyonlar gizlilik etkilerini dikkate almalıdır: DNS trafiğini izlemek, çalışan mahremiyet endişelerini yükseltmek için her kullanıcıyı izlemek anlamına gelir.Açıklamalar oluşturmak için, limitli bir tutma tutmak ve anonim IP'leri mümkün olan her türlü şifreleri ve şifreleri kullanmak gerekir.In HTTPS ve DNS üzerinden DNS trafiğini izlemek, bu, çözümün dışsal olarak uygulanması gerekenleri dikkatli bir şekilde engelleyebilir.
Yanlış pozitifler başka bir meydan okumadır. Her bir anormal sorgu kötü niyetli değildir; örneğin, yasal bir içerik teslimat ağı (CDN) birçok alt alanı oluşturabilir.Akamai gibi şirketler, tam tehdit kapsaması için rastgele alt alanları kullanır, bu nedenle, web filtreleme ve son nokta koruması gibi diğer güvenlik katmanları tarafından tamamlanmalıdır.
Maliyet aynı zamanda bir faktör olabilir.Açık kaynak araçları gibi aparat:0))tmen[Döneticileri)[Döneticileri değiştir], bir veri ihlalinin potansiyel maliyetine verilen harcamalar genellikle pahalı olabilir. Organizasyonlar depolama, hesap ve personel saatlerini değerlendirmek gerekir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
DNS izleme, erken tehdit algılamasını sağlayan temel güvenlik kontrolüdir, veri filtrelemelerini engeller, kötü niyetli alanları engeller ve ağ aktivitesine uygun olmayan bir görünürlük sunar. DNS izleme çözümü uygularken, organizasyonlar önemli ölçüde zamanları azaltabilir ve yasal gereksinimleri karşılayabilirler. herhangi bir organizasyon için şifreli DNS ve gizlilik endişelerini korumak için, DNS izleme sadece iyi bir uygulama değildir.
[FONT:0)Dönemli Referanslar[Dönemli:0)
- [FONT:0)SANS: DNS'in Güvenlikteki Rolü).
- [FONT=0)NIST SP 800-53 Rev. 5 – Güvenlik ve Gizlilik Kontrolleri[Dönemli: 1 )
- [0]Infoblox – DNS Güvenlik Çözümleri).
- [0]CISA – Güvenilen İnternet Bağlantıları (TIC)).