ArticleResearch

Sécurité DNS et threat intelligence : bloquer les malwares au niveau du résolveur

Le DNS est la première ligne de défense contre les malwares et le phishing. Découvrez comment le DNS protecteur et les blocklists de threat intelligence stoppent les menaces avant qu'elles n'atteignent votre réseau, avec des guides d'intégration pour Pi-hole, AdGuard et le DNS d'entreprise.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
14 min read
Cover Image for Sécurité DNS et threat intelligence : bloquer les malwares au niveau du résolveur
Signal
Context
Action

La sécurité DNS bloque les domaines malveillants avant qu'un navigateur, un poste de travail ou un serveur ne se connecte à l'infrastructure d'un attaquant. La voie la plus rapide consiste à combiner un DNS protecteur avec des blocklists de threat intelligence fraîches, puis à surveiller les faux positifs et à mettre à jour les flux automatiquement.

Toute connexion sur Internet commence par une question : quelle est l'adresse IP correspondant à ce nom de domaine ? Cette question trouve sa réponse dans le DNS, le Domain Name System, qui constitue un point de passage obligé par lequel transite la quasi-totalité des communications réseau. Pour les équipes sécurité, cela représente une opportunité extraordinaire. En contrôlant quelles requêtes DNS sont résolues et comment, vous pouvez empêcher les connexions malveillantes avant même qu'elles ne s'établissent.

Un utilisateur clique sur un lien de phishing. Avant qu'une charge malveillante ne puisse être livrée, avant que des identifiants ne puissent être collectés, avant que des données ne puissent être exfiltrées, le navigateur doit d'abord résoudre le nom de domaine en adresse IP. Si votre résolveur DNS identifie ce domaine comme malveillant et refuse de le résoudre, l'attaque échoue au stade le plus précoce possible.

C'est le principe du DNS protecteur, et il représente l'un des investissements de sécurité les plus rentables qu'une organisation puisse consentir. Les études montrent systématiquement que le blocage au niveau DNS empêche la majorité des rappels de malwares, des tentatives de phishing et des communications de commande et contrôle. La technologie est mature, le déploiement est simple et la protection est substantielle.

Comment le DNS devient un contrôle de sécurité

Le système DNS traditionnel a été conçu pour la disponibilité et la performance, pas pour la sécurité. Les requêtes et réponses DNS circulent en clair, les résolveurs répondent à toutes les requêtes qu'ils reçoivent, et les clients font généralement confiance aux réponses obtenues.

Le DNS protecteur transforme cette architecture en point d'application de la sécurité. Au lieu de résoudre aveuglément toutes les requêtes, un résolveur DNS protecteur maintient une connaissance des domaines malveillants et refuse de les résoudre. La mise en œuvre peut être aussi simple qu'une blocklist de domaines connus comme malveillants, ou aussi sophistiquée qu'une intégration de threat intelligence en temps réel couplée à de l'analyse comportementale.

La protection fonctionne quelle que soit la manière dont l'utilisateur a rencontré le domaine malveillant. Qu'il ait cliqué sur un lien de phishing, qu'il ait été redirigé par une publicité compromise ou qu'un malware tente de contacter son serveur, la requête DNS offre un point d'interception.

La rupture de la kill chain

Voyons comment le blocage DNS interrompt différentes phases d'attaque.

Lors de l'accès initial, les utilisateurs qui cliquent sur des liens de phishing sont protégés dès lors que ces liens pointent vers des domaines présents dans les flux de threat intelligence. La connexion échoue avant même le chargement de la page de collecte d'identifiants.

Lors de la phase de commande et contrôle, un malware ayant réussi à infecter un poste doit malgré tout communiquer avec l'infrastructure de l'attaquant. Le blocage DNS empêche ces connexions, rendant le malware incapable de recevoir des instructions ou d'exfiltrer des données.

Lors de l'exfiltration de données, les attaquants recourent souvent au DNS tunneling ou à des connexions vers des serveurs de rebond. Bloquer ces domaines permet de contenir la compromission même après l'intrusion initiale.

Plus tôt vous parvenez à perturber l'adversaire dans la chaîne d'attaque, moins il peut infliger de dégâts. Le blocage DNS opère à la couche réseau la plus précoce possible.

Les briques de base de la sécurité DNS

Une sécurité DNS efficace combine plusieurs composants qui fonctionnent de concert pour offrir une protection en profondeur.

Les flux de threat intelligence

Le socle du DNS protecteur consiste à savoir quels domaines bloquer. Cette connaissance provient de flux de threat intelligence qui agrègent des informations sur les infrastructures malveillantes depuis de multiples sources.

Les flux de qualité incluent les domaines malveillants nouvellement observés, les serveurs de commande et contrôle de malwares connus, les sites de phishing et les domaines associés à des contenus indésirables. Les meilleurs flux se mettent à jour en continu à mesure que de nouvelles menaces émergent et que les anciennes deviennent inactives.

La difficulté consiste à équilibrer couverture et précision. Bloquer de façon trop agressive génère des faux positifs qui perturbent l'activité légitime. Bloquer de façon trop conservatrice laisse passer des menaces. La meilleure threat intelligence fournit des scores de confiance et une catégorisation qui permettent des politiques de blocage finement réglées.

Les Response Policy Zones

Les Response Policy Zones offrent un mécanisme standardisé permettant aux résolveurs DNS d'appliquer un blocage. RPZ permet aux administrateurs de définir des politiques précisant comment traiter des domaines spécifiques : renvoyer une réponse de blocage, rediriger vers une page d'avertissement ou journaliser les requêtes sans bloquer.

RPZ s'intègre aux logiciels de serveur DNS standards et prend en charge les mises à jour automatisées depuis des flux de threat intelligence. Cela rend praticable le déploiement et la maintenance de blocklists contenant des millions d'entrées.

Les plateformes de filtrage DNS

Les plateformes de filtrage DNS, commerciales ou open source, fournissent des capacités de DNS protecteur clés en main. Ces plateformes prennent en charge l'intégration de la threat intelligence, la gestion des politiques, la journalisation et le reporting.

Pour les entreprises, des plateformes comme Cisco Umbrella, Cloudflare Gateway et Zscaler proposent un DNS protecteur délivré depuis le cloud, avec une threat intelligence étendue et des contrôles de politique granulaires.

Pour les particuliers et les petites structures, Pi-hole et AdGuard offrent un filtrage DNS auto-hébergé avec prise en charge des blocklists communautaires et des règles personnalisées.

Le DNS chiffré

Les requêtes DNS traditionnelles circulent en clair, visibles de quiconque peut observer le trafic réseau. Cela pose des problèmes de confidentialité et rend possibles certaines techniques d'attaque.

DNS over HTTPS et DNS over TLS chiffrent les requêtes DNS entre les clients et les résolveurs. Cela protège la confidentialité des requêtes et empêche certaines attaques par manipulation, même si cela peut compliquer la supervision de sécurité qui repose sur la visibilité DNS.

Les organisations qui déploient un DNS protecteur doivent s'assurer que leur filtrage s'applique bien au trafic DNS chiffré. Cela implique généralement d'héberger le résolveur DNS chiffré en interne, là où déchiffrement et filtrage peuvent avoir lieu ensemble.

Intégrer les blocklists de threat intelligence

L'efficacité du filtrage DNS dépend directement de la qualité et de la couverture des blocklists que vous utilisez.

Compatibilité des formats

Les blocklists existent dans différents formats optimisés pour différentes solutions de filtrage DNS.

Les listes de domaines en texte brut contiennent un domaine par ligne et conviennent à la plupart des plateformes de filtrage.

Le format hosts associe des domaines à des adresses, le blocage s'effectuant généralement en pointant les domaines malveillants vers localhost ou une adresse nulle. Ce format fonctionne directement avec les fichiers hosts des systèmes d'exploitation et avec des plateformes comme Pi-hole.

Le format RPZ offre la plus grande souplesse : il prend en charge des politiques complexes et des métadonnées, ce qui convient aux infrastructures DNS d'entreprise.

Le format AdGuard étend la syntaxe du fichier hosts avec des fonctionnalités supplémentaires comme la prise en charge des expressions régulières et des balises de modification.

Lors du choix de vos blocklists, assurez-vous de la compatibilité des formats avec votre plateforme de filtrage ou utilisez des outils de conversion pour passer d'un format à l'autre.

Catégories de blocklists

Les différentes blocklists se concentrent sur différentes catégories de menaces.

Les blocklists malware contiennent les domaines utilisés pour la distribution de malwares, la commande et contrôle, et les infrastructures associées. Elles correspondent aux menaces les plus prioritaires et doivent être activées de façon systématique.

Les blocklists phishing recensent les domaines utilisés pour la collecte d'identifiants et les attaques d'ingénierie sociale. Leur couverture est essentielle pour protéger les utilisateurs contre le vecteur d'attaque le plus courant.

Les blocklists publicité et traçage ciblent les domaines utilisés pour la publicité en ligne et le suivi des utilisateurs. Sans constituer à proprement parler des menaces de sécurité, le blocage de ces domaines améliore la confidentialité et réduit l'exposition au malvertising.

Les blocklists de contenu pour adultes et les autres catégories permettent d'appliquer des politiques allant au-delà de la sécurité, ce qui est pertinent pour certaines organisations et pour le contrôle parental.

Fréquence de mise à jour

L'infrastructure malveillante évolue en permanence. Les attaquants enregistrent de nouveaux domaines, compromettent des sites légitimes et font tourner leur infrastructure pour échapper à la détection. Les blocklists doivent se mettre à jour fréquemment pour rester efficaces.

Les meilleurs flux de threat intelligence se mettent à jour plusieurs fois par jour. Des blocklists obsolètes deviennent rapidement inefficaces à mesure que les attaquants migrent vers de nouvelles infrastructures, tandis que des domaines bloqués peuvent redevenir légitimes après un changement de propriétaire.

Des mécanismes de mise à jour automatisés garantissent que votre filtrage reste à jour sans intervention manuelle.

Architectures de déploiement

Le filtrage DNS peut être déployé à différents endroits de votre infrastructure, chacun présentant ses propres compromis.

Filtrage au niveau réseau

Déployer le filtrage sur le résolveur DNS du réseau protège automatiquement tous les équipements connectés. Les utilisateurs ne peuvent pas contourner le filtrage sans modifier leur configuration DNS, et la protection s'applique à toutes les applications sans configuration individuelle.

Cette approche fonctionne bien pour les réseaux maîtrisés, comme les bureaux d'entreprise ou les réseaux domestiques dont vous gérez l'infrastructure DNS.

Filtrage au niveau des postes

Installer des agents de filtrage sur chaque équipement offre une protection indépendante de l'emplacement réseau. Cette approche convient aux collaborateurs mobiles, aux employés en télétravail et aux environnements où un déploiement réseau n'est pas praticable.

Les agents sur poste peuvent s'intégrer aux plateformes de gestion de parc pour un pilotage centralisé des politiques sur des équipements distribués.

Filtrage délivré depuis le cloud

Les services de filtrage DNS cloud combinent la simplicité du filtrage réseau avec la couverture des agents sur poste. Les équipements sont configurés pour utiliser le service cloud comme résolveur DNS, ce qui assure une protection sur n'importe quel réseau.

Les services cloud offrent généralement la threat intelligence la plus complète et le déploiement le plus simple, même s'ils créent une dépendance vis-à-vis de la disponibilité et des pratiques de confidentialité du fournisseur.

Approches hybrides

La plupart des organisations gagnent à mettre en place un filtrage DNS en couches combinant plusieurs méthodes de déploiement. Le filtrage réseau protège les équipements sur site, les agents protègent les terminaux mobiles, et les services cloud assurent la redondance et comblent les angles morts.

Intégration avec Pi-hole

Pi-hole est une plateforme de filtrage DNS open source populaire qui fonctionne sur du matériel minimal comme un Raspberry Pi. Elle assure un blocage publicitaire à l'échelle du réseau et peut être étendue avec des blocklists de threat intelligence.

Ajouter des blocklists de threat intelligence

Pi-hole permet d'ajouter des blocklists personnalisées via son interface web. Rendez-vous dans Group Management, puis Adlists, et ajoutez l'URL de la blocklist choisie.

Pour une couverture threat intelligence, ajoutez des listes centrées sur les domaines de malware, de phishing et de commande et contrôle. Elles complètent les listes orientées publicité que Pi-hole inclut par défaut.

Après avoir ajouté les listes, lancez le processus de mise à jour gravity pour télécharger et compiler les nouvelles entrées. Pi-hole bloquera alors les requêtes portant sur les domaines présents dans l'une de vos listes configurées.

Automatisation et mises à jour

Configurez Pi-hole pour mettre à jour les blocklists automatiquement via son mécanisme de mise à jour planifiée ou via des tâches cron externes. Des mises à jour régulières garantissent que les nouvelles menaces sont bloquées rapidement.

Surveillez les journaux de Pi-hole pour comprendre ce qui est bloqué et identifier les éventuels faux positifs à ajouter en liste blanche. Le journal des requêtes offre une visibilité sur toute l'activité DNS de votre réseau.

Intégration avec AdGuard

AdGuard propose à la fois des applications clientes et AdGuard Home, une solution de filtrage à l'échelle du réseau similaire à Pi-hole avec des fonctionnalités supplémentaires.

Configuration des blocklists

AdGuard Home prend en charge les mêmes formats de blocklists que Pi-hole, plus son propre format étendu. Ajoutez les blocklists via le menu Filters en précisant l'URL et l'intervalle de mise à jour.

La syntaxe d'AdGuard permet des règles plus complexes, incluant les expressions régulières et les balises de modification. Cela rend possibles des règles de filtrage sophistiquées que de simples listes de domaines ne peuvent exprimer.

Chiffrement DNS

AdGuard Home prend nativement en charge DNS-over-HTTPS et DNS-over-TLS, ce qui permet de chiffrer le DNS sur l'ensemble de votre réseau. Configurez les résolveurs amont pour utiliser des protocoles chiffrés tout en conservant la capacité de filtrage en local.

Intégration au DNS d'entreprise

Les environnements d'entreprise s'appuient généralement sur une infrastructure DNS dédiée capable d'intégrer la threat intelligence plus en profondeur.

BIND et RPZ

BIND est le logiciel de serveur DNS le plus déployé et prend en charge les Response Policy Zones pour l'intégration de la threat intelligence. Configurez des zones RPZ référençant vos flux de threat intelligence, avec des politiques définissant le traitement des requêtes correspondantes.

Les plateformes de threat intelligence d'entreprise fournissent souvent des flux RPZ formatés pour une consommation directe par BIND, avec mises à jour automatisées.

Microsoft DNS

Le DNS de Windows Server prend en charge la limitation du débit de réponses et quelques fonctions de politique. Pour une intégration complète de la threat intelligence, les organisations déploient souvent des appliances de filtrage dédiées ou des services cloud aux côtés de Microsoft DNS.

Infoblox, BlueCat et plateformes d'entreprise

Les plateformes de gestion DNS d'entreprise offrent une intégration poussée de la threat intelligence, une gestion des politiques et des capacités de reporting étendues. Elles incluent généralement des flux de threat intelligence curatés et simplifient l'administration de déploiements à grande échelle.

Comment isMalicious renforce la sécurité DNS

isMalicious fournit des blocklists complètes et de la threat intelligence spécifiquement conçues pour l'intégration au filtrage DNS.

Prise en charge de plusieurs formats

Les blocklists sont téléchargeables en texte brut, au format hosts, au format dnsmasq et au format AdGuard. Cela garantit la compatibilité avec n'importe quelle plateforme de filtrage DNS que vous déployez.

Accédez directement aux blocklists via des URL documentées, qui peuvent être ajoutées à Pi-hole, AdGuard ou à une infrastructure DNS d'entreprise pour des mises à jour automatisées.

Une threat intelligence curatée

Les blocklists sont compilées à partir d'une threat intelligence agrégée couvrant les malwares, le phishing, la commande et contrôle et d'autres catégories de domaines malveillants. Des mises à jour continues assurent la couverture des menaces émergentes tout en retirant les entrées qui ne sont plus actives.

Pour les équipes qui construisent leurs propres contrôles, la même intelligence est accessible via la page blocklist, les vérifications de réputation de domaine et l'API de threat intelligence.

Intégration par API

Pour un accès programmatique, l'API permet une intégration sur mesure avec votre infrastructure DNS. Interrogez la réputation d'un domaine en temps réel, téléchargez des blocklists filtrées selon des critères spécifiques ou construisez une logique de filtrage personnalisée combinant threat intelligence et autres facteurs.

Couverture et précision

L'agrégation de threat intelligence depuis plusieurs sources offre une couverture plus large que n'importe quel flux isolé, tandis que le recoupement réduit les faux positifs. Le résultat : des blocklists qui assurent une protection efficace sans perturber le trafic légitime.

Mesurer l'efficacité du filtrage DNS

Déployer le filtrage DNS n'est qu'un début. Une mesure continue garantit que votre protection reste efficace.

Journalisation et analyse des requêtes

Surveillez les requêtes bloquées pour comprendre quelles menaces sont stoppées. Un volume élevé de requêtes bloquées vers des domaines précis peut signaler des équipements compromis tentant de joindre des serveurs de commande et contrôle.

Analysez la source des requêtes bloquées pour identifier les équipements nécessitant une investigation ou une remédiation complémentaire.

Suivi des faux positifs

Suivez les signalements de services légitimes bloqués. Certains faux positifs sont inévitables, mais un blocage excessif traduit un filtrage trop agressif, qui risque d'être contourné ou désactivé.

Mettez en place des procédures de mise en liste blanche simples afin que les blocages injustifiés soient résolus rapidement, sans affaiblir la protection globale.

Couverture de la threat intelligence

Testez périodiquement votre filtrage face à des domaines malveillants connus pour vérifier la couverture de vos blocklists. Les nouvelles menaces qui passent au travers révèlent des lacunes de threat intelligence pouvant justifier des sources supplémentaires.

Comparez les requêtes bloquées aux rapports d'incident pour comprendre à quelle fréquence le filtrage DNS déjoue des attaques que d'autres contrôles pourraient manquer.

Le socle de la sécurité réseau

Le filtrage DNS apporte une protection fondamentale qui complète tous les autres contrôles de sécurité déployés. Il opère à l'échelle du réseau sans configuration poste par poste, il stoppe les menaces au stade le plus précoce possible, et il fournit une visibilité sur le comportement du réseau qui éclaire les autres décisions de sécurité.

L'investissement requis est modeste au regard de la protection obtenue. Un Raspberry Pi faisant tourner Pi-hole offre une protection significative pour un réseau domestique. Les plateformes d'entreprise passent à l'échelle pour protéger des organisations mondiales comptant des millions de terminaux.

Quels que soient votre échelle et votre budget, le filtrage DNS devrait faire partie de votre architecture de sécurité. La visibilité et le contrôle qu'il procure sont trop précieux pour être ignorés.

Commencez dès aujourd'hui à protéger votre réseau au niveau de la couche DNS. isMalicious fournit les blocklists de threat intelligence et l'intégration par API dont vous avez besoin pour déployer un filtrage DNS efficace. Bloquez les malwares, le phishing et le trafic de commande et contrôle avant qu'ils n'atteignent votre réseau, et gagnez en visibilité sur les menaces qui ciblent votre organisation.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker