Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Threat Intelligence and DNS for Rapid Cybersecurity Incident Response

Télécharger les ressources

À propos de cette session

Michael Katz, specialiste des ventes de securite chez Infoblox, et Marc Bourget, ingenieur systemes base a Montreal, soutiennent que le DNS est une source de renseignement sur les menaces sous-utilisee et un canal d'exfiltration dangereux et neglige. Katz enumere d'abord les principales erreurs de securite DNS qu'il observe, comme demarrer la securite DNS dans le nuage, ignorer le systeme DNS, ne pas journaliser les requetes et faire tourner du DNS open source grand ouvert, puis soutient que le DNS, le DHCP et la gestion des adresses IP (DDI) devraient ancrer la strategie de cybersecurite a travers l'identification, la protection, la detection et la reponse. Il presente les zones de politique de reponse comme une facon mature et evolutive de transporter du renseignement (des dizaines de millions d'indicateurs sans cout de performance notable) et l'eDNS0 comme un moyen de preserver l'information sur la source cliente dans les requetes, et insiste pour alimenter le SIEM en journaux DNS. Bourget montre ensuite avec quelle facilite les donnees sortent par le DNS : encoder un fichier, le decouper et l'envoyer comme des requetes DNS ordinaires vers un serveur externe qui le reassemble, et decrit des outils de tunnel DNS comme Iodine que la plupart des pare-feux de nouvelle generation ne detectent que partiellement par signature.

DNS is one of the only foundational IT services with threat intelligence built into the standard. Despite this fact, even advanced cyberteams are not taking advantage of the tremendous capabilities DNS offers to detect and respond to threats. In this discussion, Infoblox will demonstrate how to perform threat detection and rapid response with DNS and why your current DNS infrastructure is susceptible to cybercriminals. 

À retenir

  • Demarrer la securite DNS a l'interieur du perimetre, journaliser les requetes DNS et cesser de faire tourner du DNS open source grand ouvert aux endroits critiques; le systeme DNS lui-meme doit faire partie de la securite DNS.
  • Utiliser les zones de politique de reponse pour transporter du renseignement dans le DNS a grande echelle, en bloquant, redirigeant ou journalisant des dizaines de millions d'indicateurs sans impact notable sur la performance.
  • Deployer l'eDNS0 pour que les requetes DNS conservent l'IP et l'adresse MAC du client, ce qui donne des alertes pleinement correlees au lieu de perdre la source lors de la recursion.
  • Alimenter le SIEM en journaux DNS (au moins le journal des reponses) et s'assurer que l'equipe SIEM a vraiment active les alertes de securite DNS.
  • Surveiller l'exfiltration et le tunnel par DNS : n'importe quel type d'enregistrement peut faire sortir des donnees decoupees, et les verifications DNS des pare-feux basees uniquement sur les signatures ratent bien des outils de tunnel.

Conférenciers

Marc Bourget
Marc Bourget
CISSP · Infoblox
Michael Katz
Michael Katz
Infoblox

Ressources

Mots-clés

Autres sessions GoSec 2020

Aussi de Marc Bourget

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.