DNS-seuranta
DNS-tietueet, jotka muuttuvat tietämättäsi, johtuvat joko virheellisestä määrityksestä tai kaappauksesta. Molemmat ovat huonoja. Seuraa niitä.
DNS on perusta – ja helpoin osa rikkoa
DNS on kaikkien muiden alla: jokainen verkkopyyntö, jokainen sähköposti, jokainen API-kutsu alkaa DNS-hakullla. Tämä tekee DNS-tietueiden hiljaisista muutoksista yhdet yleisimmistä hyökkäysmenetelmistä – ja yhdestä helpoimmista virheistä, jonka huolimaton tiimin jäsen voi tehdä. DNS:n muutos voi ohjata verkkotunnuksesi phishing-kopioon sivustostasi, ohjata sähköpostisi hyökkääjän palvelimen kautta, poistaa sinut hakutuloksista tai rikkoa koko pinon yksittäisellä kirjoitusvirheellä. Useimmiten DNS-vahinko ei ole edes pahantahtoista; kyseessä on rutiininomainen ylläpitomuutos, jonka joku teki kertomatta kenellekään, ja joka rikkoi kaiken downstreamissä.
DNS-valvonta havaitsee nämä muutokset ottamalla tietueistasi snapshotin jokaisella tarkistuksella ja vertaamalla sitä edelliseen. Jos jotain seuratuista lisätään tai poistetaan viime tarkistuksen jälkeen, saat hälytyksen. Olipa kyseessä suunniteltu muutos, josta unohdit ilmoittaa, konfiguraatiovirhe tai oikea kaappaus – saat tiedon muutamassa tunnissa.
Mitä tietueita valvotaan
Jokaista HTTP-tyyppistä valvontaa varten tehdään syvällisempi päivittäinen tarkistus, joka hakee seuraavat tietuetyypit:
- A ja AAAA: IPv4- ja IPv6-osoitteet, joihin hostname ratkaistaan. Muutos – liikenne menee muualle, tarkoituksella tai koska joku on kaapannut rekisterinpitäjäsi.
- MX: sähköpostivälittäjät. Uusi MX-tietue (tai vielä pahempi, puuttuva) tarkoittaa, että sähköposti alkaa ohjautua eri tavalla. Sähköpostin hiljainen menetys on yritykselle pahimpia mahdollisia tilanteita.
- NS: nimipalvelimet. Muutos – joku siirsi DNS-alueesi toiselle palveluntarjoajalle – tämä on voimakkain mahdollinen muutos verkkotunnukselle. NS-muutokset ovat lähes aina joko suunniteltu siirto tai onnistunut hyökkäys rekisterinpitäjälle.
- TXT: erilaiset tekstiarvot, joita käytetään usein verkkotunnuksen varmennuksiin (Google, Microsoft, Stripe jne.) sekä SPF/DKIM/DMARC-tietueisiin.
- SPF, DMARC, CAA: omistetut sähköpostin ja sertifikaattien turvallisuustietueet. Erityisesti CAA:n muutos voi mahdollistaa hyökkääjälle TLS-varmenteen hankinnan verkkotunnuksellesi.
Hallintapaneeli näyttää kaikki nykyiset tietueet monitorin laajennetussa näkymässä, joten näet heti yhdellä silmäyksellä, mitä on tällä hetkellä julkaistu.
Muutosten havaitseminen
Monitori säilyttää snapshotin A-, AAAA-, MX- ja NS-tietueista kutakin valvontaa varten. Jokaisessa syvällisessä tarkistuksessa nykyiset tietueet verrataan snapshotiin. Kadonneet tietueet merkitään "poistetuksi", uudet "lisätyiksi". Molemmat listat sisältyvät muutosten raporttiin.
Jos jokin seurattu tietuesarja muuttuu, hälytys lähtee käytössä oleviin kanaviin. Ilmoituksessa kerrotaan, mikä tietuetyyppi muuttui, ja täsmällisesti, mitä lisättiin ja mitä poistettiin. Sen sijaan että saisit "DNS muutettu kohteelle example.com", saat "MX kohteelle example.com: poistettu mail.oldhost.com, lisätty mail-1.attacker.com" – mikä tekee tilanteesta heti ymmärrettävän.
DNS-muutoshälytykset voi kytkeä pois päältä muiden hälytysten vaikuttamatta, jos on suunniteltu migraatio joka generoisi paljon hälyjä. Kytke pois, tee siirto ja ota hälytykset taas käyttöön kun tilanne on vakaa.
Miksi tämä havaitsee asioita, jotka muut työkalut missaavat
Suurin osa käytettävyystyökaluista kohtelee DNS:ää kuin asennusvaihetta – käyttää sitä URL:n ratkaisuun ja unohtaa. Mutta heti kun kilpailija (tai hyökkääjä, tai perjantain deploy-gremlin) muuttaa DNS:äsi, tämä ratkaisu alkaakin osoittaa eri IP:hen, ja pelkkä HTTP-monitori näyttää kaiken kuitenkin vihreänä, koska uusi IP palauttaa edelleen 200. Ilman DNS-tason valvontaa muutos jää näkymättömäksi, kunnes joku tarkistaa käsin. Silloin sähköpostit voivat olla jo päiviä kateissa tai hakutulokset on kadonneet viikoiksi.
DNS-valvonta havaitsee myös ongelmat itse DNS-palveluntarjoajassa. Jotkut tarjoajat hukkaavat tai muuttavat tietueita satunnaisesti vyöhykepäivitysten yhteydessä; joillain on alueellisia vikoja, jolloin yhdestä sijainnista saadaan eri tulos kuin toisesta. Snapshottien vertailu nostaa esiin nämä epävakaudet.
Konfigurointi
DNS-valvonta on automaattisesti käytössä jokaisella HTTP/avainsana/API-monitorilla. Ensimmäinen syvä tarkistus (24 tunnin sisällä monitorin lisäämisestä) tallentaa perustason snapshotin – hälytystä ei lähetetä ensimmäisellä kerralla, vaan vasta kun seuraavat tarkistukset eroavat pohjasta. DNS-muutoshälytysten kytkemiseksi päälle tai pois, vaihda "Ilmoita DNS-muutoksista" -asetus Ilmoitukset-osion asetuksissa. Minkä tahansa monitorin laajennettu näkymä näyttää aina koko nykyisen DNS-tilan, mukaan lukien SPF-, DMARC- ja CAA-tietueet, joita ei seurata muutoksissa mutta jotka ovat hyödyllisiä säännöllisessä tarkistuksessa.
Usein kysytyt kysymykset
-
Oletuksena A, AAAA, MX, NS, TXT ja CNAME. Monitori ottaa snapshotin ratkaistuista arvoista jokaisella tarkistuksella ja hälyttää, kun jokin näistä muuttuu — lisätty, poistettu tai muokattu.
-
Luotettavuus ei ole ongelma – muutos on. DNS-kaappaukset, vahingossa tehdyt päivitykset migraatioiden aikana, ulkoiset CDN:t jotka vaihtavat IP:tä ja murrot rekisteröijien tileihin – kaikki näkyvät tietueiden muutoksina. DNS-valvonta havaitsee tämän minuuteissa päivien sijaan.
-
Ratkaisut tehdään suoraan auktoritatiivisiin nimipalvelimiin (ei paikalliseen resolveriisi), joten TTL-caching ei piilota muutoksia. Jokainen tarkistus tekee aina tuoreen auktoritatiivisen kyselyn – jos lähteen arvo on muuttunut, monitori havaitsee sen seuraavalla tarkistuksella.
-
Kyllä. Monitori kirjaa DNSSEC-tilan (signed / unsigned) jokaisella tarkistukella ja hälyttää muutoksista. Verkkotunnus, joka eilen oli DNSSEC-allekirjoitettu ja nyt raportoitu unsigned, on tietoturva-incidentti, joka vaatii välitöntä selvitystä.
-
Jos A-tietueesi palauttaa useita kiertäviä IP-osoitteita, monitori näkee "muutoksen" jokaisella tarkistuksella. Jotta tämä saataisiin pois, määrittele expected-values sisältämään kaikki mahdolliset IP:t tai poista A-tietueen monitorointi tältä verkkotunnukselta ja luota vain HTTP-tarkistukseen saatavuuden osalta.
UptimeRobot · Pingdom · BetterStack · Oh Dear · Site24x7 · StatusCake · Sentry · Uptrends · Cronitor · New Relic
SSL-valvonta · Verkkotunnuksen vanhentuminen · Ping (ICMP) · Portti (TCP) · Päätepiste · Avainsana · API · Cron / Heartbeat · Vasteaika · Takaisinkytkentälinkki · Sijaintikohtainen · Verkkosivuston valvonta