कैसे Cato Cloud DNS टनेलिंग के विरुद्ध सुरक्षा करता है

डोमेन नाम सिस्टम (DNS) टनेलिंग एक सामान्य विधि है जिसका उपयोग हैकर्स DNS सेवा का शोषण करने के लिए करते हैं दुर्भावनापूर्ण उद्देश्यों के लिए, जैसे संवेदनशील संगठन डेटा का निकासन या मैलवेयर को प्रेषण करना। यह लेख बताता है कि Cato Cloud में IPS इंजन आपका नेटवर्क DNS टनेलिंग मैलवेयर हमलों से कैसे सुरक्षित करता है।

जब आप IPS नीति को ट्रैफ़िक ब्लॉक करने के लिए कॉन्फ़िगर करते हैं, तो यह आपके खाते के लिए DNS टनेलिंग हमलों के विरुद्ध Cato Cloud की सुरक्षाओं को भी सक्षम करता है।

DNS टनेलिंग का पता लगाना

Cato Cloud DNS अनुरोधों को विश्लेषण करता है और इन गुणों के आधार पर संभावित DNS टनेलिंग हमलों को पहचानता है:

  1. पैकेट आकार – अनुरोधों की लंबाई DNS पर असामान्य संचार को दर्शा सकती है। बड़े DNS पैकेट असामान्य होते हैं और संभावित हमले का संकेत देते हैं।

  2. रिकॉर्ड प्रकार - संसाधन रिकॉर्ड्स (RR) जो डोमेन्स को IP पतों से नक्शेंडित करते हैं (जैसे A और AAAA रिकॉर्ड्स) DNS प्रोटोकॉल उपयोग में सबसे सामान्य हैं लेकिन एक छोटा प्रतिक्रिया लंबाई तक प्रतिबंधित होते हैं। जब DNS के माध्यम से डेटा का आदान-प्रदान होता है, तो अधिक डेटा को स्थानांतरित करने की अनुमति देने के लिए RR का उपयोग भिन्न हो सकता है और यह एक हमले का संकेत कर सकता है।

  3. विशिष्ट अनुपात - DNS क्वेरी और प्रतिक्रियाएं जो एन्कोड की गई जानकारी वहन करती हैं, वे संभवतः विशिष्ट होती हैं। जब एक क्वेरी में उच्च स्तर के विशिष्ट सबडोमेन्स होते हैं, यह एक हमले का संकेत कर सकता है।

DNS टनेलिंग को ब्लॉक करना

ग्राहकों को हानिकारक हैकर्स से सम्बंधित DNS टनेलिंग से बचाने के लिए, Cato सभी बाहर जाने वाले DNS क्वेरी के असामान्य गतिविधियों का पता लगाने के लिए मशीन लर्निंग एल्गोरिदम्स का उपयोग करता है। Cato Cloud से जुड़े प्रत्येक साइट और प्रत्येक विशिष्ट डोमेन के बीच DNS ट्रैफ़िक को 24 घंटे की अवधि में ऑफ़लाइन विश्लेषण किया जाता है। कम प्रतिष्ठा वाले डोमेन्स जो बार-बार असामान्य DNS क्वेरीज प्राप्त करते हैं, उन्हें अगले दिन स्वचालित रूप से साइन इन किया जाता है। फिर सभी खातों के लिए IPS नीति इन डोमेन्स के लिए संबंधित DNS ट्रैफ़िक को अवरुद्ध करने में सक्षम है।

इसके अतिरिक्त, Cato DNS टनेलिंग के माध्यम से डेटा के निकासन को रोकने में IPS को ट्रैफ़िक को ब्लॉक करने के लिए ट्रिगर करते हुए, एक सेट के हीयूरिस्टिक्स का उपयोग करता है। इन हीयूरिस्टिक्स का परीक्षण कई DNS टनेलिंग उपकरण और तकनीकों पर किया गया है। यह वास्तविक समय पूर्व गारंटी उस खतरे अदाकार या डोमेन नाम को जाने बिना प्राप्त की जाती है, और Cato के मशीन लर्निंग एल्गोरिदम्स को पूरक करती है।

अवरुद्ध DNS टनेलिंग हमलों के लिए घटनाओं की समीक्षा कर रहे हैं

आप होम > घटनाएँ में सुरक्षा घटनाओं का समीक्षा कर सकते हैं और अपने खाते में किसी भी DNS टनेलिंग हमलों को पा सकते हैं जिन्हें IPS ने अवरुद्ध किया है। IPS घटनाओं को खतरे के प्रकार DNS टनेलिंग के साथ लेबल किया गया है।

DNS_Tunneling_Event.png

Cato ने एक DNS टनेलिंग हमला अवरुद्ध किया - अब क्या?

यदि आप DNS टनेलिंग के लिए अवरोधन घटनाओं को पाते हैं, तो यहाँ कुछ सुझाए गए अगले चरण हैं:

  1. संकलित होस्ट्स को नेटवर्क से अलग करें (WAN और इंटरनेट फ़ायरवॉल में)।

  2. होस्ट्स को एंटी-मालवेयर और एंडपॉइंट सुरक्षा सोफ्टवेयर से पुनःस्थापित करें।

क्या यह लेख उपयोगी था?

3 में से 3 के लिए उपयोगी रहा

0 टिप्पणियां