DNS 是极少数几乎所有网络通信都依赖的协议之一,这使其成为检测恶意活动的一个异常有利的观察点:恶意软件回连命令与控制服务器、钓鱼攻击活动启动前几小时才注册的钓鱼域名,或是通过 DNS 查询本身悄然渗漏的数据。尽管如此,相对于其作为检测面所具有的价值,DNS 流量在许多企业安全项目中仍然受到监控不足。
防护性 DNS 作为一项实用且高杠杆的控制措施
防护性 DNS 服务会根据持续更新的威胁情报对查询进行过滤,甚至在连接建立之前就阻断与已知恶意域名的连接——这项控制措施无需任何端点代理,且能在受管理和非受管理设备上都保持一致的效果,从而阻止相当一部分恶意软件和钓鱼企图。新注册的域名尤其值得警惕,因为攻击者常常会在发起攻击活动前才刚刚注册相关基础设施,这使得域名注册时长本身就成为一个有用且低成本的信号。
DNS 查询日志还能为调查人员提供一份格外完整的记录,呈现被入侵设备曾试图访问的目标,往往比仅从端点日志重建活动轨迹更快地揭示出事件的完整范围。
贾万信息技术集团(JIG)帮助企业构建 DNS 安全项目,将一个被忽视的协议转变为防御体系中最具成本效益的层级之一。
