منظور از DNS Security چیست؟

منظور از DNS Security چیست؟

Domin Name System Security یا DNS Security به تکنیک‌ دفاع از زیرساختِ DNS در برابر حملات سایبری اشاره داشته و نسبت به اثربخشی زیرساخت DNS اطمینان می‌دهد.

DNS Security مستلزم راه‌اندازی DNS serverهای متعدد و استفاده از فناوری‌های امنیتی مانند Domain Name System Security Extensions (DNSSEC) و همچنین اجباری کردن DNS log می‌باشد.

یک DNS به مجموعه‌ای از نام‌های دامنه و IP addressهای مرتبط با آن‌ها گفته می‌شود. غالبا به دفتر تلفن تشبیه می‌شود؛ که در آن نام افراد به شماره تلفن آن‌ها، مرتبط می‌گردد. زمانی که نام دامنه (مانند ressis.net) در مرورگر، تایپ می‌شود، DNS اقدام به ترجمه‌ی آن به IP address مربوطه می‌کند تا مرورگر بتواند وب‌سایت را با دقت پیدا کند.

چنانچه یک مهاجم سایبری بتواند به DNS system نفوذ کند، قادر خواهد بود کاربران را به وب‌سایت‌های مخرب و جعلی هدایت کند؛ ضمن این‌که می‌تواند اطلاعات را به سرقت ببرد، کنترل وب‌سایت را در درست گیرد و یا سرورها را با ارسال درخواست‌های فراوان، غیرفعال کند. بنابراین ضرورت DNS security برای جلوگیری از چنین تهدیداتی کاملا بدیهی است.

 

نحوه‌ی عملکرد DNS Security چگونه است؟

با توجه به این‌که مسئولیت فعال‌سازیِ تمام عملکردهای اینترنت بر عهده‌ی DNS می‌باشد، نظارت بر DNS requestها و IP addressهای مرتبط با آن‌ها می‌تواند امنیت شبکه را افزایش دهد.

برخورداری از پالیسی‌های امنیتی برای شناسایی رفتار غیرعادیِ DNS به حفظ امنیت تجهیزات شبکه، کمک نموده و شناسایی فعالیت‌های مخرب و سیستم‌های در معرض خطر را بهبود می‌‌بخشد.

به منظور جلوگیری از ورود و خروج غیرمجاز داده‌ها به شبکه، مانند DNS leak ابتدا باید اطمینان حاصل کرد که DNS serverها ایمن بوده و queryهای ارسالی از سوی سایت‌های staging (سایت‌های موقتی برای راه‌اندازی فعالیت‌های مخرب) بر روی هر پورت یا پروتکل، مسدود می‌گردند.

 

چنانچه دستگاه‌های در معرض خطر به شبکه‌ی سازمانی شما متصل شوند، اقدامات امنیتیِ اعمال شده در DNS-layer، مانع از انتشار malware توسط دستگاه‌های در معرض خطر می‌گردند.

این در حالی است که DNS Security می‌تواند با شکستن این زنجیره‌ی ارتباطی، مانع از فعالیت هکرها ‌گردد.

 

  چرا DNS Security اهمیت دارد؟

راهکارهای DNS Security  با تهیه‌ی لیستی از وب‌سایت‌های در معرض خطر و فیلتر کردن محتوای ناخواسته، یک لایه‌ی امنیتی بیشتر ارائه می‌دهد. به این ترتیب Domain Name System (DNS) از تهدیدات و حملات احتمالی در امان می‌ماند.

DNS را باید کانون اصلیِ فعالیت‌ها و عملیات آنلاین دانست؛ زیرا برای هدایت ترافیکِ اینترنت ضروری است و آن را به یک هدف کلیدی برای مهاجمان سایبری، تبدیل می‌کند.

محافظت از DNS به شما کمک می‌کند تا کنترل بیشتری بر روی متعلقاتِ web (شامل وب‌سایت‌ها، وب‌اپلیکیشن‌ها، پایگاه داده‌ها، محتوای دیجیتال و غیره) و نحوه‌ی به‌کارگیریِ آن‌ها داشته باشید. در نتیجه تجربه‌ی ایمن‌ و کارآمدی از بُعد فعالیت‌های آنلاین خود به دست خواهید آورد.

 

قطعا زمانی که راهکارهای تامین امنیتِ DNS، از تامین‌کننده‌های معتبر تهیه شوند، کارایی بالاتری خواهند داشت. به عنوان مثال می‌توان از فایروال نسل جدید (next-generation firewall) برای رسیدگی به مشکلات امنیتیِ DNS استفاده کرد و بخشی از بار سنگینِ تیم IT را کاهش داد.

یک NGFW می‌تواند ارتباطات بین شبکه و وب‌سایت‌های مجاز را مدیریت کند؛ در نتیجه امنیت کلی و مدیریت تعاملات اینترنتی را بهینه می‌سازد.

 

معرفی چهار DNS attack و نحوه‌ی جلوگیری از آن‌ها

در ادامه به معرفی چهار مورد از رایج‌ترین آسیب‌پذیری‌های امنیتیِ DNS و نحوه جلوگیری از آن‌ها می‌پردازیم.

 

  • حملات DoS، DDoS و DNS amplification

ارسال سیلی از ترافیک که به نظر می‌رسد ترافیک واقعی باشد، حملات denial-of-service (DoS) و distributed denial-of-service (DDoS) بر روی سیستمِ DNS را شکل داده که در نهایت باعث می‌شوند درخواست‌های کاربران واقعی برای دسترسی مسدود شوند.

DNS از پروتکل User Datagram Protocol (UDP) برای انتقال دیتا استفاده می‌کند. یک مهاجم می‌تواند آدرس مبدا یک DNS request را جعل نموده و پاسخ را به IP address هدف هدایت کند. آن‌ها به این دلیل از UDP استفاده می‌کنند که بتوانند  پکت‌های دیتا را با سرعت از طریق فضای اینترنت، منتقل کنند.

گاهی ممکن است پاسخ‌های DNS بسیار بزرگ‌تر (حاوی دیتای بیشتری) از درخواست‌های مربوطه باشد. با ارسال requestهای کوچک (حداقل مقدار داده) به DNS server و گرفتن پاسخ‌های بزرگ و سپس ارسال آن‌ها به سوی قربانی، مهاجمانِ DDoS می‌توانند حملات خود را گسترده‌تر ساخته و یا اصطلاحا amplify کنند.

 

  • DNS spoofing

در یک DNS spoofing، اطلاعات جعلیِ DNS به حافظه‌ی کشِ resolver ارسال می‌گردد. این امر باعث می‌شود resolver فریب خورده و یک IP address جعلی را فراخوانی ‌‌کند؛ در نتیجه ترافیک به یک دامنه‌ی مخرب، هدایت خواهد شد و آدرس وب‎‌سایت شما ممکن است در فعالیت‌های مخرب مانند انتشار ویروس یا سرقت اطلاعات لاگین، دخیل شود.

 

  • DNS tunneling

DNS tunneling شامل استفاده از مدل client-server پروتکل DNS به منظور انتقال مخفیانه‌ی بدافزارها و سایر داده‌ها می‌باشد. به عبارتی مهاجمان سایبری از نقطه‌ای در پروتکل DNS استفاده می‌کنند که دستگاه‌های کلاینت اقدام به ارسال DNS queryها به DNS server نموده تا نام دامنه به IP address ترجمه شود.

در این صورت عوامل هکری، دامنه‌ای مانند example.com را ثبت نموده و بدافزار را روی سرور خود نصب می‌کنند. هنگامی که سرورِ قربانی با دامنه‌ی مهاجم ارتباط برقرار می‌کند بدافزار، منتقل شده و یک تانل بین سایت مخرب و DNS قربانی ایجاد می‌گردد. این تکنیک به مهاجمان اجازه می‌دهد تا اقدامات سنتی امنیت را نادیده گرفته و به داده‌های محرمانه، دست پیدا کنند یا سیستم هدف را از راه دور، کنترل کنند.

 

  • DNS hijacking

DNS hijacking به همه‌ی حملاتی اشاره دارد که کاربران را فریب داده تا تصور کنند در حال وصل شدن به یک دامنه‌ی معتبر هستند؛ اما در حقیقت آن‌ها به یک وب‌سایت مخرب، هدایت می‌گردند که به یکی از دو روش زیر انجام می‌شود:

  • ذخیره‌ی دیتای مخرب در DNS
  • استفاده از DNS server مخرب یا در معرض خطر

 

در هر دو مورد، کاربران گمراه شده و به جای بازدید از وب‌سایت‌های معتبر، به وب‌سایت‌های مخرب هدایت خواهند شد.

 

تفاوت DNS، DNS Security و DNSSEC

DNS که مخفف Domain Name System است به کاربران کمک می‌کند هنگام وارد کردن URL مانند google.com، به IP address صحیح کانکت شوند.

DNS security به امنیتِ DNS می‌پردازد و برخلاف DNSSEC که شامل یک روش و پروتکل خاص می‌باشد، یک مفهوم و ایده‌ی کلی است. در معنای کلی به استفاده از اطلاعات DNS برای بهبود امنیت شبکه‌ی سازمانی اشاره دارد.

 

DNSSEC یا DNS Security Extension شامل مجموعه‌ قوانینی است که برای احراز هویتِ DNS requestها و پاسخ آن‌ها با استفاده از digital signature مبتنی بر رمزنگاری به کار می‌رود.

یک DNS server با همراهیِ DNSSEC به این اطمینان می‌رسد که root name server، مجاز به ارسال پاسخ بوده و اطلاعاتی که می‌دهد از امنیت کامل برخوردار است. در ضمن تضمین می‌کند پاسخ ارائه‌شده، در طول فرایند مربوطه، تغییری نکرده است.

Root name server به یکی از بخش‌های اصلیِ DNS اشاره دارد که اولین گام را در فرآیند یافتن IP address مرتبط با نام دامنه برمی‌دارد.

 

چهار نوع از رایج‌ترین DNS Security Extensionها

  • Cryptographic DNS data authentication

با استفاده از روش‌های رمزنگاری به بررسی یکپارچگی و اعتبار داده‌های DNS می‌پردازد. به طور خاص از یک کلید symmetric (کلید یکسان برای رمزنگاری و رمزگشایی) استفاده می‌کند تا تنها اشخاص مجاز بتوانند به دیتای DNS، دسترسی پیدا کنند. این فرایند به محافظت از اطلاعات DNS در برابر دستکاری و یا جعل، کمک نموده و تضمین می‌کند داده‌های دریافتی، کاملا معتبر و ایمن هستند.

  • Response policy zone (RPZ)

به مدیران شبکه امکان می‌دهد ruleهایی را در مورد نحوه‌ی رسیدگی به DNS queryها تعریف کنند. این ruleها می‌توانند بر اساس معیارهای مختلف مشخص کنند که کدام یک از DNS queryها، مجاز و یا غیرمجاز هستند. RPZها با کنترل و فیلتر کردن DNS responseها قادر به محافظت از شبکه در برابر فعالیت‌های مخرب می‌باشند.

  • Data authentication and integrity

بر استفاده از cryptographically-generated signature تاکید دارد. این signatureها که بر اساس الگوریتم‌های رمزنگاری ایجاد می‌شوند، در تایید و صحت داده‌ها کاربرد دارند و به سوابق DNS مرتبط می‎‌گردند.

این فرایند تضمین می‌کند همه‌ی DNS queryها و پاسخ مربوط به آن‌ها، احراز هویت شده و در طول انتقال، دستکاری نشده‌اند.

با مرتبط شدنِ cryptographically-generated signatureها با سوابق DNS، تمامِ DNS queryها نیاز به تایید پیدا می‌کنند، بنابراین محفاظتی قدرتمند در برابر تغییرات غیرمجاز ارائه شده و از یکپارچگی داده‌های DNS در سراسر شبکه اطمینان داده می‌شود.

  • Authenticated denial of existence (DoE)

یکی دیگر از ویژگی‌های امنیتی در DNS است که به DNS resolver امکان می‌دهد بررسی کند آیا نام دامنه واقعا وجود دارد یا خیر.

 

محافظت از شبکه‌های سازمانی در برابر تهدیدات مبتنی بر DNS

DNS Security، صرف‌نظر از نوع حملات، امنیتی جامع برای public DNS و private DNS ارائه داده و اطمینان می‌دهد وب‌سایت‌ها به صورت ایمن و با قابلیت اطمینان بالا به کار خود می‌پردازند.

سازمان‌ها می‎‌توانند با ایمن‌سازیِ DNS، مانع از بروز اختلال در فرایند کسب‌و‌کار شده و از هرگونه حملات باج‌افزاری جلوگیری کنند.

 

DNS Security چگونه می‌تواند موجب بهبود امنیت سایبری گردد؟

در ادامه به معرفی برخی از بهترین روش‌های DNS security  به منظور حفظ امنیت سیستم در برابر مهاجمان می‌پردازیم:

 

  • نحوه محافظت از شبکه‌های سازمانی با DNS server پشتیبان

هنگامی که یک DNS server با مشکلی مواجه شود، DNS server جایگزین می‌تواند آن را مدیریت کند.

کانفیگ‌ها را می‌توان طوری انجام داد که با از کار افتادن DNS server اصلی، به طور خودکار به DNS server ثانویه، سوییچ شود.

این امر به این دلیل امکان‌پذیر است که هر آدرسی در محدوده‌ی IP  شبکه‌ی خصوصی می‌تواند به عنوان آدرس آی‌پیِ DNS server داخلی عمل کند. این انعطاف‌پذیری به مدیران شبکه، امکان می‌دهد یک DNS server پشتیبان را تعیین نموده تا در صورت خرابی سرور اصلی، دستگاه‌ها بتوانند به آن سوییچ کنند.

در صورت راه‌اندازی DNS server پشتیبان، سوابقِ DNS به طور دائمی با IP addressهای صحیح، به‌روز شده و باعث می‌شود داده‌ها از سرور اصلی بر روی سرور ثانویه کپی شوند. بنابراین اگر یکی از سرورها از کار بیفتد، سرور دیگر فعال شده که این امر تضمین می‌کند کاربران بدون وقفه به خدمات وب، دسترسی خواهند داشت.

 

  • مخفی کردن اطلاعات DNS و سرورها

واقعیت این است که همه‌ی افراد نیاز به دسترسی به کلِ DNS serverها و یا تمام داده‌ها ندارند. بنابراین بهتر است به منظور ارتقا امنیت، میزان دسترسی در حد نیاز اعطا گردد. این امر به خصوص در شرایطی با اهمیت می‌گردد که دسترسی عموم به domain nameها فعال باشد.

در مرحله‌ی بعد نیاز است DNS server اصلی را پنهان نمود. توصیه بر این است که کاربران خارجی، قادر به مشاهده‌ی سرورهای اصلی نباشند و پایگاه داده‌ای که در دسترس عموم قرار دارد، نباید حاوی اطلاعات DNS serverهای اصلی شما باشد. در عوض به سرورهای DNS ثانویه اجازه دهید درخواست‌های کاربران را رسیدگی کنند.

 

پنج مورد از برترین ترندهای DNS security

  • DNS security در حفظ اطلاعات و زیرساخت‎‌ها و همچنین تداوم کسب‌وکارها در صنایع مختلف تاکید دارد.
  • DNS security با به‌کارگیریِ لیست سفید، احتمال استفاده‌ی گروه‌های هکری از اکوسیستم IoT را به حداقل می‌رساند.
  • DNS security به حفظ امنیت داده‌ها در محیط‌های کاری multi-cloud کمک می‌کند.
  • با توجه به مسدودسازیِ حملات پرخطر و بزرگ توسط DNS Security، محبوبیت آن، روز به روز افزایش می‌یابد.

 

پنج مورد از بهترین اقدامات DNS Security

  • DNS logging که شامل ثبت و نظارت بر فعالیت کلاینت‌ها بود وتمام مشکلات مربوط به DNS query را ردیابی می‌کند.
  • Locking DNS cache شامل کنترل به هنگام دسترسی افراد است. زمانی که cache قفل می‌شود، دسترسی به اطلاعات و احتمال اکسپلویت به شدت کاهش می‌یابد.
  • Filterکردن DNS requestها که به مسدودسازیِ دامنه‌های مخرب، کمک می‌کند.
  • با تنظیم لیست access control، بهتر است اجازه‌ی دسترسیِ domain name system، تنها به ادمین اعطا شود.
  • از DNSSEC برای تایید امنیت داده‌های DNS خود استفاده کنید. DNSSEC از digital signatureها استفاده می‌کند تا از اعتبار اطلاعات دریافتی مشتریان اطمینان حاصل کند.