ডোমেইন নাম সিস্টেম (DNS) টানেলিং হল একটি সাধারণ পদ্ধতি যা হ্যাকাররা ক্ষতিকারক উদ্দেশ্যে DNS সেবা ব্যবহার করে, যেমন সংবেদনশীল প্রতিষ্ঠান ডেটা উন্মুক্ত করা অথবা ম্যালওয়্যার প্রবেশ করানো। এই প্রবন্ধটি ব্যাখ্যা করে কীভাবে ক্যাটো ক্লাউডের IPS ইঞ্জিন আপনার নেটওয়ার্ককে DNS টানেলিং ম্যালওয়্যার আক্রমণ থেকে সুরক্ষা দেয়।
যখন আপনি IPS নীতিকে ট্রাফিক ব্লক করতে কনফিগার করেন, এটি আপনার অ্যাকাউন্টের জন্য ক্যাটো ক্লাউডের DNS টানেলিং আক্রমণগুলির জন্য সুরক্ষা সক্ষম করে।
ক্যাটো ক্লাউড ডিএনএস অনুরোধগুলি বিশ্লেষণ করে এবং এই বৈশিষ্ট্যগুলির ভিত্তিতে সম্ভাব্য ডিএনএস টানেলিং আক্রমণগুলি সনাক্ত করে:
-
প্যাকেট আকার – অনুরোধের দৈর্ঘ্য DNS-এর ওপর অস্বাভাবিক যোগাযোগের ইঙ্গিত দিতে পারে। বড় DNS প্যাকেটগুলি অস্বাভাবিক এবং একটি সম্ভাব্য আক্রমণের নির্দেশনা দেয়।
-
রেকর্ডধরন – রিসোর্স রেকর্ডস (আরআর) যা ডোমেইনকে IP ঠিকানায় ম্যাপ করে (যেমন A এবং AAAA রেকর্ডস) DNS প্রোটোকলের ব্যবহারে সবচেয়ে সাধারণ কিন্তু একটি সংক্ষিপ্ত প্রতিক্রিয়া দৈর্ঘ্য পর্যন্ত সীমিত। DNS-এর উপর ডেটা বিনিময়ের সময়, আরো ডেটা পরিবহন করতে আরআর এর ব্যবহার পরিবর্তিত হতে পারে এবং এটি আক্রমণের নির্দেশ করতে পারে।
-
অনন্য অনুপাত – এনকোড করা তথ্য বহনকারী DNS প্রশ্নাবলী এবং প্রতিক্রিয়াগুলি সম্ভবত অনন্য হয়। যদি কোনও প্রশ্নে উচ্চ স্তরের অনন্য সাবডোমেইন থাকে, এটি একটি আক্রমণের নির্দেশ করতে পারে।
ক্ষতিকারক হ্যাকারের সাথে সম্পর্কিত DNS টানেলিং থেকে গ্রাহকদের রক্ষা করার জন্য, ক্যাটো সমস্ত বহির্গামী DNS প্রশ্নের ওপর অস্বাভাবিকতা সনাক্তকরণের জন্য মেশিন লার্নিং অ্যালগরিদম ব্যবহার করে। প্রত্যেকটি সাইট যা ক্যাটো ক্লাউডের সাথে সংযুক্ত এবং প্রতিটি অনন্য ডোমেইনের DNS ট্র্যাফিক ২৪ ঘন্টার সময়সীমার মধ্যে অফলাইন বিশ্লেষণ করা হয়। যেসব ডোমেইনের রেপুটেশন কম এবং অস্বাভাবিক DNS প্রশ্নাবলী প্রায়ই পায় সেগুলি পরের দিনে স্বয়ংক্রিয়ভাবে সাইন ইন করা হয়। তারপর সমস্ত অ্যাকাউন্টের জন্য IPS নীতি এই ডোমেইনের জন্য সংশ্লিষ্ট DNS ট্র্যাফিক ব্লক করতে সক্ষম হয়।
এরপর, ক্যাটো DNS টানেলিংয়ের মাধ্যমে ডেটা বহির্গমন প্রতিরোধ করতে IPS ট্রাফিক ব্লক করার জন্য একটি সেট হিউরিস্টিক্স ব্যবহার করে। এই হিউরিস্টিকসগুলি একাধিক DNS টানেলিং টুল এবং কৌশলে পরীক্ষা করা হয়েছে। এই রিয়াল-টাইম প্রতিরোধ এমনকি হুমকি প্রদর্শক বা ডোমেইন নাম না জানার পরেও অর্জন করা হয়, এবং ক্যাটোর মেশিন লার্নিং অ্যালগরিদমকে সম্পূরক করে।
যদি আপনি DNS টানেলিংয়ের জন্য ব্লক ইভেন্ট খুঁজে পান তবে এখানে কিছু প্রস্তাবিত পরবর্তী ধাপগুলি রয়েছে:
-
সংক্রমিত হোস্টগুলোকে নেটওয়ার্ক থেকে বিচ্ছিন্ন করুন (উভয় WAN এবং ইন্টারনেট ফায়ারওয়ালে)।
-
হোস্টসকে এন্টি-ম্যালওয়্যার এবং এন্ডপয়েন্ট সুরক্ষা সফটওয়্যার দিয়ে পুনরুদ্ধার করুন।
0 মন্তব্য
একটি মন্তব্য করার জন্য সাইন ইন করুন করুন।