BLUECAT MONDAY | Enterprise DNS Series
Güncelleme tarihi: 9 Eyl
Issue #10
DNS Threat Protection
Tehdidi Sonuçlarından Değil, DNS Davranışından Yakalayın
Bir saldırının etkisini görmek çoğu zaman kolaydır.
Bir endpoint alarm üretir.
Bir hesap ele geçirilir.
Bir sistem şüpheli trafik oluşturmaya başlar.
Bir veri sızıntısı girişimi tespit edilir.
Ancak bu noktaya gelindiğinde saldırgan çoğu zaman kurum ağı içerisinde çoktan faaliyet göstermeye başlamıştır.
Oysa saldırının daha erken aşamalarında geride bıraktığı önemli bir iz vardır:
DNS davranışı.
Zararlı yazılımlar, botnet'ler ve ele geçirilmiş sistemler dış dünyayla iletişim kurabilmek için çoğu zaman DNS'i kullanır. Bu nedenle DNS trafiğini yalnızca isim çözümleme amacıyla değil, bir güvenlik telemetrisi kaynağı olarak değerlendirmek, tehditleri daha erken fark etmek için önemli bir avantaj sağlar.

DNS Threat Protection Nedir?
DNS Threat Protection; DNS sorgularını, domain davranışlarını ve threat intelligence verilerini birlikte değerlendirerek zararlı veya şüpheli iletişimin mümkün olduğunca erken tespit edilmesini ve engellenmesini amaçlayan güvenlik yaklaşımıdır.
Buradaki kritik fark yalnızca bilinen zararlı domain'leri engellemek değildir.
Modern yaklaşım;
· Bilinen zararlı domain'leri,
· Command & Control (C2) iletişimlerini,
· Şüpheli veya yeni oluşturulmuş domain'leri,
· DNS tunneling belirtilerini,
· Olağandışı sorgu davranışlarını,
· Malware tarafından oluşturulan DNS aktivitelerini
birlikte değerlendirerek DNS katmanını aktif bir tehdit algılama noktasına dönüştürür.
Neden DNS Davranışına Bakmalıyız?
Bir kullanıcının veya sistemin yaptığı tek bir DNS sorgusu normal görünebilir.
Ancak davranışın tamamına bakıldığında farklı bir tablo ortaya çıkabilir.
Örneğin bir istemci;
normalde iletişim kurmadığı yüzlerce domain'i sorgulamaya başlıyorsa,
çok uzun ve alışılmadık subdomain sorguları oluşturuyorsa,
yeni kayıt edilmiş veya düşük itibara sahip domain'lerle iletişim kuruyorsa,
aynı sorguları belirli aralıklarla sürekli tekrarlıyorsa,
bu davranışların her biri tek başına kesin bir saldırı göstergesi olmayabilir.
Ancak birlikte değerlendirildiklerinde güçlü bir güvenlik sinyaline dönüşebilirler.
İşte DNS Threat Protection'ın değeri burada ortaya çıkar.
Threat Intelligence + DNS Telemetry
DNS güvenliğini daha güçlü hale getiren unsurlardan biri de threat intelligence verisinin DNS telemetrisiyle birleştirilmesidir.
Bir domain hakkında;
· Daha önce zararlı faaliyetlerde kullanılıp kullanılmadığı,
· Ne kadar süredir aktif olduğu,
· Hangi altyapılarla ilişkili olduğu,
· Bilinen malware veya C2 kampanyalarıyla bağlantısı,
· İtibar ve risk seviyesi
gibi bilgiler DNS sorgusunun bağlamını önemli ölçüde değiştirir.
Böylece sistem yalnızca:
“Bu domain'e erişildi.”
bilgisini değil,
“Bu erişim neden riskli olabilir?”
sorusunun cevabını da üretmeye başlar.
Erken Tespit Neden Önemli?
Siber güvenlikte en değerli zaman, saldırganın henüz hedefine ulaşmadığı zamandır.
DNS katmanında tespit edilen şüpheli iletişim;
endpoint üzerinde daha büyük bir olay oluşmadan,
veri dışarı çıkarılmadan,
C2 bağlantısı sürdürülebilir hale gelmeden,
ve saldırgan ağ içerisinde ilerlemeden
müdahale edilmesine yardımcı olabilir.
Bu nedenle DNS Threat Protection, mevcut güvenlik çözümlerinin yerine geçen bir teknoloji değildir.
Tam tersine; EDR/XDR, SIEM, firewall ve diğer güvenlik sistemlerine daha erken ve daha zengin bir sinyal sağlayan tamamlayıcı bir güvenlik katmanıdır.
BlueCat Yaklaşımı
BlueCat, DNS altyapısından elde edilen görünürlüğü güvenlik bağlamı ve threat intelligence ile birleştirerek kurumların DNS üzerinden gerçekleşen şüpheli aktiviteleri daha erken değerlendirebilmesine yardımcı olur.
DNS'in ağdaki neredeyse tüm sistemlerin kullandığı ortak bir servis olması, güvenlik ekiplerine son derece geniş bir gözlem noktası sağlar.
Amaç yalnızca zararlı bir domain'i engellemek değildir.
Amaç;
hangi sistemin, hangi domain ile, ne zaman ve hangi davranış modeli içerisinde iletişim kurduğunu anlayabilmektir.
Bu yaklaşım DNS'i pasif bir altyapı servisinden çıkararak kurumun tehdit algılama mimarisinin aktif bir parçası haline getirir.
Bir sonraki sayımızda Service Discovery konusunu ele alacak ve sürekli değişen modern altyapılarda uygulamaların ihtiyaç duydukları servisleri nasıl güvenilir biçimde bulabildiğini inceleyeceğiz.
Key Takeaway
Bir tehdidin etkisini gördüğünüzde saldırı başlamış olabilir. DNS davranışını gördüğünüzde ise onu daha erken yakalama şansınız vardır.
BlueCat Monday | Enterprise DNS Series
Prepared by Zero Second
Helping organizations build resilient, secure and intelligent DNS infrastructures





















Yorumlar