ドメイン名システム (DNS) トンネリングは、ハッカーがDNSサービスを悪意のある目的で利用する一般的方法です。例えば、機密組織データを外部に持ち出すか、マルウェアを侵入させるなどです。 この記事では、CatoクラウドのIPSエンジンがDNSトンネリングによるマルウェア攻撃からネットワークをどのように保護しているかを説明します。
IPSポリシーをトラフィックをブロックするように設定すると、DNSトンネリング攻撃に対するCatoクラウドの保護がアカウントで有効になります。
DNSトンネリングの検出
Catoクラウドは、DNSリクエストを分析し、以下の特性に基づいて潜在的なDNSトンネリング攻撃を特定します:
パケットサイズ - リクエストの長さは、DNSを介した異常な通信を示す場合があります。 大きなDNSパケットは異常であり、潜在的な攻撃を示唆しています。
レコードタイプ – ドメインをIPアドレスにマップするリソースレコード(RR)は、DNSプロトコルの使用において一般的ですが、応答の長さは短く制限されます。 DNSを介してデータを交換する際、より多くのデータを転送するためにRRの使用が変動する可能性があり、攻撃を示す場合があります。
ユニーク比率 - エンコードされた情報を持つDNSクエリと応答はユニークである可能性があります。 クエリ内にユニークなサブドメインのレベルが高い場合、それは攻撃を示唆することがあります。
DNSトンネリングのブロック
悪意のあるハッカーに関連するDNSトンネリングから顧客を保護するために、CatoはすべてのアウトバウンドDNSクエリにおける異常を検出するために機械学習アルゴリズムを使用しています。 Catoクラウドに接続された各サイトとユニークなドメイン間のDNSトラフィックが24時間の期間内でオフラインで分析されます。 評判が低く、頻繁に異常なDNSクエリを受けるドメインは翌日自動的にサインされます。 続いて、すべてのアカウントのIPSポリシーが、これらのドメインに関連するDNSトラフィックをブロックすることができます。
さらに、Catoは、IPSをトリガーしてトラフィックをブロックする一連のヒューリスティクスを使用して、DNSトンネリング経由のデータエクスフィルトレーションを防止します。 これらのヒューリスティクスは、複数のDNSトンネリングツールと技術を通じてテストされています。 このリアルタイムの防止は、脅威アクターまたはドメイン名を知ることなく達成され、Catoの機械学習アルゴリズムを補完します。
ブロックされたDNSトンネリング攻撃のイベントレビュー
ホーム > イベントでセキュリティイベントを確認し、アカウントでIPSがブロックしたDNSトンネリング攻撃を見つけることができます。 IPSイベントは、脅威タイプDNSトンネリングでラベル付けされています。

CatoがDNSトンネリング攻撃をブロックした - 次はどうする?
DNSトンネリングのブロックイベントを見つけた場合、次のステップをお勧めします:
感染したホストをネットワークから隔離します (WANとインターネットファイアウォールの両方で)。
ホストをマルウェア対策とエンドポイント保護ソフトウェアで修復します。