ArticleResearch

Sécurité DNS : empoisonnement, détournement et durcissement qui tient dans la durée

On ignore facilement le DNS, jusqu'au jour où il achemine vos utilisateurs vers un malware. Comprenez comment l'empoisonnement de cache, le détournement de domaine et les bonnes pratiques de DNS sécurisé s'articulent.

IsMalicious TeamIsMalicious Team
2 min read
Cover Image for Sécurité DNS : empoisonnement, détournement et durcissement qui tient dans la durée
Signal
Context
Action

Le DNS traduit des noms en adresses. Les attaquants en abusent pour rediriger les utilisateurs vers des sites de phishing, contourner les contrôles de sécurité et exfiltrer des données au vu et au su de tous. Défendre le DNS relève moins des zero-days exotiques que de l'architecture, de la supervision et de la fermeture des angles morts évidents.

Empoisonnement de cache et confiance dans les résolveurs

Les résolveurs qui acceptent des réponses usurpées peuvent servir de mauvaises adresses IP aux clients jusqu'à l'expiration des caches. Déployez DNSSEC partout où vos zones et vos prestataires le prennent en charge, et privilégiez des résolveurs récursifs de confiance dotés de solides mécanismes anti-spoofing pour les charges de travail clientes comme serveurs.

Hygiène des domaines et des registrars

Le détournement de domaine (domain hijacking) via des identifiants de registrar volés ou des domaines expirés contourne la plupart des contrôles réseau. Verrouillez vos domaines, activez le registry lock lorsqu'il est disponible, imposez la 2FA sur les comptes registrar et surveillez le WHOIS ainsi que la transparence des certificats pour repérer tout changement inattendu.

DNS chiffré : DNS over HTTPS / TLS

DoH et DoT protègent la confidentialité des requêtes sur le réseau et réduisent certaines manipulations en coupure, mais ils déplacent aussi la politique de sécurité vers la question du résolveur auquel vous faites confiance. Les environnements d'entreprise doivent choisir explicitement leurs résolveurs et leurs politiques de journalisation, plutôt que de s'en remettre aux réglages par défaut du navigateur ou du système d'exploitation.

Supervision et threat intelligence

Journalisez les schémas de requêtes : résolutions rares, domaines récemment enregistrés contactés par les postes de travail, et indicateurs de DNS tunneling. Corrélez la télémétrie DNS avec les données EDR et pare-feu pour accélérer le triage.

Conclusion

La sécurité DNS relève de la défense en profondeur : des zones sécurisées, des résolveurs sécurisés, des comptes sécurisés, et de la visibilité sur ce que vos systèmes résolvent au quotidien.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker