网络安全话题讨论

核心提示当前,网络安全问题已经成为各大企业、机构所必须面临的问题。业内人士普遍认为,网络攻击已经是仅次于极端天气和自然灾害的全球第三大威胁,网络犯罪目前每年造成的经济损失高达5000亿美元。钓鱼网站、假冒知名网站行骗…网络世界在带给人类便利的同时,

目前,网络安全问题已经成为各大企事业单位必须面对的问题。业内人士普遍认为,网络攻击是仅次于极端天气和自然灾害的全球第三大威胁。目前,网络犯罪每年造成的经济损失高达5000亿美元。钓鱼网站,假冒知名网站行骗……网络世界在给人类带来便利的同时,也存在着各种乱象。但是,说到各种安全技术,DNS是一个无法回避的话题。

DNS一直被认为是最重要的互联网服务之一。几乎所有的网络服务都依赖DNS服务将域名解析为IP地址,它也被其他协议广泛使用,如HTTP和SMTP。可以说是网络上的无名英雄。然而,相对于DNS服务的重要性,企业在做网络安全防护时并没有给予足够的重视,导致DNS成为重点攻击媒介。一旦发生针对DNS的恶意攻击,后果严重,影响广泛,这是不可接受的。

为此,我们与伏羲智库业务总监张毅及其背后的团队进行了深入对话,针对DNS网络安全存在的问题及相应的解决方案。

任何人

为什么DNS在网络安全中如此重要?它为企业服务的逻辑是什么?

基于DNS的被动安全检测、攻击追踪、反垃圾邮件和在线行为管理是安全公司解决安全问题的重要手段。被动DNS技术是2004年发明的,与DNS查询的方式相反,属于DNS数据信息的反向获取或查询。DNS被动地将DNS系统中可用的DNS数据信息收集、汇总、整理到数据库中,供相关人员搜索、查询、分析和应用。这些数据包括当前和历史的DNS数据,比如一个域名在过去十年里解析到了哪些IP地址,一个域名下有哪些三级和四级子域名,哪个域名解析服务器为哪些域名提供过服务,某个IP地址访问过哪些域名等等。

被动DNS数据是一个非常重要的数据源。比如关注新注册的域名或子域名;监控和比较DNS更改和DNS错误信息;此外,在域名被识别为恶意或可疑后,被动DNS历史可以帮助调查人员方便快捷地找到最初攻击的证据。总之,因为DNS几乎存在于任何网络通信交换中,所以无论采用什么协议,从DNS的历史数据出发,几乎都具有普遍的价值。

注射毒品

当企业真正遇到网络安全问题时,应该如何应对?伏羲智库对此有什么解决办法吗?

现在都说数据是最有价值的资产,大数据的价值就像工业时代的石油。目前智库也在做数据方面的工作,专注于互联网基础资源的收集、分析和产品化,协议如域名、IP地址、DNS等。,而核心专注于全球被动DNS数据的收集和分析,并以此为基础提供专业的、定制化的数据服务。为我们的客户提供网络安全工作所必需的数据资源和衍生服务。

伏羲智库一直致力于DNS安全、网络控制技术、互联网安全等领域的研究和服务。依托自身资源和合作伙伴资源,在全球300多家中大型递归DNS服务运营商部署了数据采集节点,积累了全球最大的pDNS实时和历史数据库DNSDB。可以说,DNSDB不仅监测互联网上当前事物之间的关系,还记录了过去十年互联网上发生的事物之间的关系。

同时,伏羲智库也在通过建立国内pDNS数据库,扩大和增加自己的数据来源和数据量,增强对pDNS数据的研究和分析。我们的DNSDB数据库拥有超过1000亿条唯一DNS解析记录,最早可追溯到2010年,每秒查询超过20万次,每天处理超过5TB的解析数据,提供分钟级的全球新域名推送服务。

可以详细解释一下“DNSDB数据库”能解决什么问题。

依托DNSDB数据库,可以快速找到ip地址和域名的对应关系,从而实现高效准确的溯源。这在威胁情报、威胁追捕、APT攻击防御等安全场景中非常有用。目前,DNSDB数据库是任何网络安全问题都会用到的互联网基础资源数据,可广泛应用于网络安全、互联网大数据分析、网络品牌保护等场景。当前智库的DNSDB数据库的历史数据和相关的实时数据推送服务可用于:

1.检测互联网上的新域名,锁定高风险域名资产。

被动DNS传感器可以实时检测最新的域名、子域/主机名等技术,隐藏这些带有恶意活动的域名。

3.威胁情报分析

当一个IP地址、域名或名称服务器被标记为恶意时,被动DNS可以很容易地识别出哪些域名被映射到该IP地址、哪些域名被托管在名称服务器中或者哪些IP已经与该恶意域名相关联,然后可以找到初始入侵或攻击的有效证据。

例如,pDNS数据通常被用作APT攻击的相关性分析的数据库和追踪工具。

4.域名劫持的检测

被动DNS数据库几乎可以实时检测缓存中毒等域名劫持行为。通过对被动DNS数据库的定期查询,管理员可以知道主域名映射的地址信息。如果与常规映射有任何偏差,那么很可能已经发生了针对您的企业的攻击。

5.品牌保护

通过一个品牌关键词的模糊匹配查询,可以在没有任何授权的情况下,找出与你的企业名称或注册商标名称相似的域名,尤其是假冒域名往往出现在新注册的域名或子域名中。例如,如果像10086-real-payment.com或10086.cn.abc.com这样的关键字域名包含10086,如果用于钓鱼邮件或假冒网站,用户很容易将其误认为访问中国移动的服务。通过及时发现、通知和关闭新出现的域名和子域名的未授权域名,可以及时消除品牌的负面影响,降低企业用户数据被钓鱼的安全风险。

6.域名的DNS历史查询

使用被动DNS的主要目的之一是使分析师能够访问DNS历史进行分析。例如,通过DNSDB API,您可以分析历史DNS记录,检查新记录,比较差异,并洞察可能的攻击媒介。另外,当管理员无论出于什么原因想要恢复DNS服务器中被删除或修改的DNS记录时,被动DNS数据库就显得尤为重要。我们的DNSDB保存了所有类型的DNS记录信息,比如:A记录、AAAA记录、MX记录、NS记录、TXT等。

7.探索子域

你有没有想过在Baidu.com或taobao.com有多少子域名?使用被动DNS数据库,您可以浏览世界上任何域名的子域名。通过探索每个子领域,您可能会发现与网站开发、测试等相关的内容。其中往往存在一些易受攻击的区域,无意的恶意攻击者可以利用这些信息对你进行攻击。所以这也是子域名必须纳入DNS审计的重要原因。

除了DNSDB数据库,伏羲智库还有哪些DNS相关的数据库资源?

目前,全球域名的WHOIS信息也是非常重要的互联网基础数据库。简单来说,WHOIS就是一个数据库,用来查询一个域名是否已经注册,以及注册域名的详细信息(如域名所有人、域名注册商、域名注册日期和有效期等。).2018年后,新注册域名的WHOIS信息中的用户隐私信息将不再公开,因此历史域名在WHOIS数据库中的价值大大增加。福喜智库目前在国内外拥有多家WHOIS合作伙伴,可以为安防行业提供全面的WHOIS解决方案。未来,伏羲智库将努力开发更多的数据服务和产品,为网络安全做出更多努力。

 
友情链接
鄂ICP备19019357号-22