Что блокируется
Репутационная проверка помогает остановить обращения к вредоносным и фишинговым доменам до установления соединения.
- Botnet и C2
- DGA-домены
- Фишинг и typosquatting
- Cryptojacking и ransomware
DNS-туннелирование
Туннель может использовать аномальные запросы для вывода данных или управления. На пилоте нужны контролируемые сценарии и проверка журналов.
- Объём и частота запросов
- Длина и энтропия имён
- Связь события с источником
Эксплуатационная модель
Перед включением политики определяют режим блокировки, исключения и порядок разбора ложных срабатываний.
- Ответственный за исключения
- Срок хранения событий
- Передача в SIEM
Ввод DNS-защиты в эксплуатацию
Первый этап — инвентаризация реального разрешения имён. Нужно определить корпоративные резолверы, прямые обращения клиентов к внешним DNS, использование DoH и DoT, локальные зоны и приложения с жёстко заданными адресами. Без этой карты часть запросов может обойти защиту, а блокировка незнакомого маршрута создаст трудно диагностируемый отказ.
Политику разумно начинать в режиме наблюдения. Команда оценивает категории срабатываний, наиболее активные источники, новые домены и возможное туннелирование. Исключение создают только с владельцем, обоснованием и сроком пересмотра. Постоянный список без срока быстро превращается в обход защиты, поэтому каждое исключение должно оставлять проверяемый след.
Для проверки используют контролируемые тестовые домены и безопасные генераторы, а не реальные вредоносные ресурсы. Событие должно содержать время, источник, запрошенное имя, категорию, действие и идентификатор пользователя или устройства, если интеграция это позволяет. Затем проверяют доставку события в SIEM и возможность построить цепочку с другими признаками инцидента.
После включения блокировки измеряют не только число остановленных запросов, но и качество эксплуатации: долю ложных срабатываний, время обработки исключения, процент клиентов, использующих утверждённые резолверы, и полноту журналов. Эти показатели помогают развивать политику без необоснованного расширения блокировок и показывают, где требуется настройка сети, а не базы репутации.
Регулярный пересмотр включает неизвестные внешние резолверы, долю зашифрованных DNS-запросов и источники с аномальным поведением. Изменение баз репутации оценивают по тренду, а не по одному дню. В отчёт для владельцев сервисов включают только проверяемые события и действия, чтобы рост блокировок не воспринимался как самостоятельный показатель качества защиты.
Что зафиксировать
- Карта DNS, DoH и DoT
- Период наблюдения до блокировки
- Владелец и срок каждого исключения
- Корреляция событий в SIEM
- Метрики качества эксплуатации
Практический результат
Какие угрозы видны в DNS, как проверять туннелирование и зачем связывать события с пользователем. Итогом работы должен стать не общий вывод, а согласованный документ: схема, таблица параметров, программа испытаний или план изменений — в зависимости от задачи.
Перед закупкой или обновлением проверьте выводы на собственной топологии и реальном профиле трафика. Производительность, совместимость и состав документов подтверждаются для выбранной версии и аппаратной ревизии.
