مهما فعلت الشركة ، يجب أن يكون أمان DNS جزءًا لا يتجزأ من خطتها الأمنية. تُستخدم خدمات التسمية ، التي تترجم أسماء المضيف إلى عناوين IP ، حرفياً من قبل جميع التطبيقات والخدمات على الشبكة.
إذا تمكن المهاجم من السيطرة على DNS الخاص بالمنظمة ، فيمكنه بسهولة:
- نقل السيطرة على الموارد الموجودة في المجال العام
- إعادة توجيه رسائل البريد الإلكتروني الواردة وكذلك طلبات الويب ومحاولات المصادقة
- إنشاء والتحقق من صحة شهادات SSL / TLS
يبحث هذا الدليل في أمان DNS من منظورين:
- المراقبة والتحكم المستمر في DNS
- كيف يمكن لبروتوكولات DNS الجديدة مثل DNSSEC و DOH و DoT المساعدة في حماية سلامة وسرية استعلامات DNS المرسلة
ما هو أمن DNS؟
هناك جزءان مهمان لأمان DNS:
- ضمان التكامل العام وتوافر خدمات DNS التي تترجم أسماء المضيفين إلى عناوين IP
- راقب نشاط DNS لتحديد مشكلات الأمان المحتملة في أي مكان على شبكتك
لماذا يعد DNS عرضة للهجمات؟
تم إنشاء تقنية DNS في الأيام الأولى للإنترنت ، قبل وقت طويل من التفكير في أمان الشبكة. يعمل DNS بدون مصادقة أو تشفير ، ويتعامل بشكل أعمى مع الطلبات من أي مستخدم.
في هذا الصدد ، هناك العديد من الطرق لخداع المستخدم والمعلومات المزيفة حول مكان تنفيذ ترجمة الأسماء إلى عناوين IP بالفعل.
مشكلات ومكونات أمان DNS
يتكون أمان DNS من عدة مكونات رئيسية ، يجب أخذ كل منها في الاعتبار لضمان الحماية الكاملة:
- تقوية الخوادم وإجراءات الإدارة: قم بتحسين أمان الخادم وإنشاء نموذج قياسي للتكليف
- تحسين البروتوكول: تنفيذ DNSSEC أو DoT أو DoH
- التحليلات والتقارير: أضف سجل أحداث DNS إلى نظام SIEM للحصول على سياق إضافي عند التحقيق في الحوادث
- الاستخبارات الإلكترونية واكتشاف التهديدات: اشترك في قناة نشطة لمعلومات التهديدات
- الأتمتة: قم بإنشاء أكبر عدد ممكن من البرامج النصية لأتمتة العمليات
المكونات عالية المستوى المذكورة أعلاه ليست سوى غيض من فيض أمان DNS. في القسم التالي ، سنلقي نظرة فاحصة على حالات استخدام أكثر تحديدًا وأفضل الممارسات التي يجب أن تكون على دراية بها.
هجمات DNS
- انتحال DNS أو إفساد ذاكرة التخزين المؤقت : استغلال ثغرة أمنية في النظام لإدارة ذاكرة التخزين المؤقت لـ DNS لإعادة توجيه المستخدمين إلى موقع مختلف
- نفق DNS : يستخدم بشكل أساسي لتجاوز الحماية ضد الاتصالات البعيدة
- اختطاف DNS: إعادة توجيه حركة مرور DNS العادية إلى خادم DNS هدف آخر عن طريق تغيير مسجل المجال
- هجوم NXDOMAIN: إجراء هجوم DDoS على خادم DNS موثوق عن طريق إرسال طلبات مجال غير مناسبة للحصول على استجابة قسرية
- : DNS- (DNS resolver) ,
- : DDoS- , , DNS-
- : - DNS-
- - : , , , -
DNS
الهجمات التي تستخدم DNS بأي طريقة لمهاجمة الأنظمة الأخرى (أي تغيير سجلات DNS ليس الهدف النهائي):
- سريع التدفق
- شبكات التدفق الأحادي
- شبكات التدفق المزدوج
- نفق DNS
هجمات DNS
الهجمات التي تعيد عنوان IP الذي يحتاجه المهاجم من خادم DNS:
- انتحال DNS أو إفساد ذاكرة التخزين المؤقت
- اختطاف DNS
ما هو DNSSEC؟
تُستخدم DNSSEC - وحدات أمان خدمة اسم المجال - للتحقق من صحة سجلات DNS دون الحاجة إلى معرفة المعلومات العامة لكل طلب DNS محدد.
يستخدم DNSSEC مفاتيح التوقيع الرقمي (PKIs) لتأكيد ما إذا كانت نتائج استعلام اسم المجال من مصدر صالح.
لا يعد تنفيذ DNSSEC من أفضل الممارسات الصناعية فحسب ، ولكنه أيضًا يتجنب بشكل فعال معظم هجمات DNS.
كيف يعمل DNSSEC
يعمل DNSSEC بشكل مشابه لـ TLS / HTTPS ، باستخدام أزواج المفاتيح العامة والخاصة لتوقيع سجلات DNS رقميًا. نظرة عامة على العملية:
- يتم توقيع سجلات DNS بزوج من المفاتيح الخاصة والخاصة
- تحتوي استجابات DNSSEC على الإدخال المطلوب بالإضافة إلى التوقيع والمفتاح العام
- ثم يتم استخدام المفتاح العمومي لمقارنة أصالة السجل والتوقيع
أمان DNS و DNSSEC
DNSSEC هي أداة للتحقق من سلامة استعلامات DNS. لا يؤثر على سرية DNS. بعبارة أخرى ، يمكن لـ DNSSEC أن تمنحك الثقة في أن الإجابة على استعلام DNS الخاص بك لم يتم انتحالها ، ولكن يمكن لأي مهاجم رؤية هذه النتائج بمجرد إرسالها إليك.
DoT - DNS عبر TLS
بروتوكول أمان طبقة النقل (TLS) هو بروتوكول تشفير لتأمين المعلومات المرسلة عبر اتصال الشبكة. بمجرد إنشاء اتصال TLS آمن بين العميل والخادم ، يتم تشفير البيانات المرسلة ولا يمكن لأي وسطاء رؤيتها.
يتم استخدام TLS بشكل شائع كجزء من HTTPS (SSL) في متصفح الويب الخاص بك حيث يتم إرسال الطلبات إلى خوادم HTTP الآمنة.
يستخدم DNS-over-TLS (DNS عبر TLS ، DoT) بروتوكول TLS لتشفير حركة مرور UDP لطلبات DNS العادية.
يساعد تشفير هذه الطلبات بنص عادي على حماية المستخدمين أو التطبيقات التي تقدم الطلبات من هجمات متعددة.
- MitM ، أو "man in the middle" : بدون تشفير ، يمكن للنظام الوسيط بين العميل وخادم DNS المعتمد إرسال معلومات خاطئة أو خطيرة إلى العميل استجابة لطلب
- التجسس والتتبع : بدون طلبات التشفير ، يسهل على الأنظمة الوسيطة معرفة المواقع التي يقوم مستخدم أو تطبيق معين بالوصول إليها. على الرغم من أنه لن يكون من الممكن العثور على صفحة محددة تمت زيارتها على موقع ما من DNS وحده ، إلا أن المعرفة البسيطة بالمجالات المطلوبة كافية لتشكيل ملف تعريف لنظام أو فرد
المصدر: جامعة كاليفورنيا ، ايرفين
DoH - DNS عبر HTTPS
DNS-over-HTTPS (DNS عبر HTTPS ، DoH) هو بروتوكول تجريبي تم الترويج له بشكل مشترك من قبل Mozilla و Google. تتشابه أهدافها مع DoT ، وهي تعزيز خصوصية الأشخاص على الإنترنت من خلال تشفير طلبات واستجابات DNS.
يتم إرسال استعلامات DNS القياسية عبر UDP. يمكن تتبع الطلبات والردود باستخدام أدوات مثل Wireshark . تقوم DoT بتشفير هذه الطلبات ، لكنها لا تزال تحدد حركة مرور UDP واضحة إلى حد ما على الشبكة.
تتبع DoH نهجًا مختلفًا وترسل طلبات تحليل اسم المضيف المشفرة عبر اتصالات HTTPS التي تشبه أي طلب ويب آخر عبر الشبكة.
هذا الاختلاف له آثار مهمة جدًا لكل من مسؤولي النظام ودقة الاسم المستقبلية.
- تصفية DNS هي طريقة شائعة لتصفية حركة مرور الويب لحماية المستخدمين من هجمات التصيد الاحتيالي أو المواقع التي تنشر البرامج الضارة أو أي نشاط إنترنت ضار محتمل على شبكة الشركة. تتجاوز DoH هذه الفلاتر ، مما قد يعرض المستخدمين والشبكة لخطر أكبر.
- في النموذج الحالي لتحليل الاسم ، يتلقى كل جهاز على الشبكة طلبات DNS إلى حد ما من نفس الموقع (من خادم DNS محدد). تشير DoH ، ولا سيما تطبيق Firefox الخاص بها ، إلى أن هذا قد يتغير في المستقبل. يمكن لكل تطبيق على جهاز الكمبيوتر استرداد البيانات من مصادر DNS المختلفة ، مما يجعل استكشاف الأخطاء وإصلاحها والأمان ونمذجة المخاطر أكثر صعوبة.
المصدر: www.varonis.com/blog/what-is-powershell
ما الفرق بين DNS عبر TLS و DNS عبر HTTPS؟
لنبدأ بـ DNS عبر TLS (DoT). التركيز الرئيسي هنا هو أن بروتوكول DNS الأصلي لا يتغير ، ولكن يتم نقله ببساطة بشكل آمن عبر قناة آمنة. تضع DoH DNS بتنسيق HTTP قبل تقديم الطلبات.
تنبيهات مراقبة DNS
تعد القدرة على مراقبة حركة مرور DNS بشكل فعال على شبكتك بحثًا عن الانحرافات المشبوهة أمرًا بالغ الأهمية للكشف المبكر عن أي خرق. يمنحك استخدام أداة مثل Varonis Edge القدرة على البقاء مطلعًا على جميع المقاييس المهمة وإنشاء ملفات تعريف لكل حساب على شبكتك. يمكنك تخصيص إنشاء التنبيهات كنتيجة لمجموعة من الإجراءات التي تحدث خلال فترة زمنية محددة.
تعد مراقبة تغييرات DNS ومواقع الحساب والاستخدام لأول مرة والوصول إلى البيانات الحساسة والنشاط خارج ساعات العمل مجرد عدد قليل من المقاييس التي يمكن مقارنتها لتوفير صورة أوسع للاكتشاف.