Почему DNS — один из любимых векторов атакующих
Представьте, что периметр сети — это крепость. Вы закрыли ворота, поставили стражников на стены, усилили контроль входа. Но под стеной остается туннель, который почти никто не охраняет. В корпоративной сети таким туннелем часто становится UDP/53.
DNS работает с 1983 года. Изначально безопасность в него не закладывалась: система проектировалась для изолированной внутренней сети, где главным требованием были скорость и надежность. Предполагалось размещение DNS-серверов до брандмауэра. Сейчас инфраструктура другая: удаленные сотрудники, облака, гибридные контуры, внешние сервисы, подрядчики. При этом DNS-трафик во многих компаниях до сих пор почти не анализируется. Такая слепая зона может дорого стоить бизнесу.
На практике ряд сетевых артефактов прямо указывает на возможную компрометацию.
Во-первых, вредоносное ПО часто выполняет DNS-резолвинг доменов C2-серверов (Command & Control), через которые идет управление зараженными узлами. Регулярные DNS-запросы к таким доменам могут быть индикатором заражения.
Во-вторых, DNS может использоваться как канал утечки данных. Информация передается небольшими фрагментами, например через TXT-записи объемом 60−100 байт, но за счет большого числа последовательных запросов формируется устойчивый поток передачи данных.
Отдельная зона риска — фишинговая инфраструктура. Она часто разворачивается на доменах, визуально или семантически похожих на легитимные ресурсы, и живет ограниченное время до блокировки домена. Если DNS-контур не видит такие обращения, компания узнает об атаке слишком поздно.