Infoblox nosti hiljattain esiin mielenkiintoisen havainnon: yksi yleisimmistä mutta vähiten huomioiduista tietoturvariskeistä on orpo DNS-tietue (dangling DNS record). Kyse ei ole uudesta haavoittuvuudesta, vaan vuosien aikana syntyvästä hallinnollisesta velasta, joka voi tarjota hyökkääjälle yllättävän helpon reitin organisaation palveluihin. Orvot DNS-tietueet ovat näkymätön tietoturvariski, jota ei ratkaista pelkillä prosesseilla
Mikä on orpo DNS-tietue?
Tyypillisin esimerkki on CNAME-tietue, joka osoittaa ulkoiseen palveluun, kuten Azure Web Appiin, AWS S3 -säilöön tai markkinointikampanjan verkkotunnukseen. Kun taustalla oleva palvelu poistetaan käytöstä, DNS-tietue jää helposti voimaan.
Jos hyökkääjä huomaa tämän ennen organisaatiota, hän voi luoda saman nimisen pilvipalvelun tai rekisteröidä vapautuneen verkkotunnuksen ja ottaa liikenteen haltuunsa. Tällöin käyttäjät ohjautuvat edelleen täysin oikean näköiseen osoitteeseen, mutta hyökkääjän hallitsemaan palveluun.
Sama ongelma koskee myös A- ja MX-tietueita. Kyse ei siis ole pelkästään verkkosivuista, vaan myös sähköpostista ja muista liiketoimintakriittisistä palveluista.
Ongelma ei ole DNS – vaan organisaatio
Infoblox toteaa aivan oikein, että juurisyy on harvoin tekninen. Suurissa organisaatioissa ulkoinen DNS ei ole enää yhden infrastruktuuritiimin hallinnassa. Mukana ovat esimerkiksi:
- sovelluskehitys
- DevOps-tiimit
- Azure-, AWS- ja Google Cloud -ympäristöt
- markkinointi ja viestintä (kampanjadomainit)
- liiketoimintayksiköt
- infrastruktuuritiimi
- lakiosasto, joka hallinnoi tavaramerkkejä ja verkkotunnuksia.
Jokainen voi perustaa uusia palveluja, mutta kukaan ei välttämättä omista niiden koko elinkaarta. Pilvipalvelut ovat tehneet uusien palvelujen käyttöönotosta erittäin helppoa. Samalla DNS-tietueiden määrä kasvaa jatkuvasti, eikä niiden poistamisesta synny luonnollista prosessia. Auditoinneissa tyypillistä on, että yritykseltä löytyy tuhansia domaineja, kymmeniä rekisterinpitäjiä ja DNS-palveluntarjoajia sekä lukuisia orpoja DNS tietueita.
Prosessit eivät enää yksin riitä
Infoblox suosittelee ennen kaikkea parempia prosesseja ja säännöllisiä tarkastuksia. Se on hyvä lähtökohta, mutta käytännössä se ei enää riitä. Modernissa yrityksessä voi olla:
- satoja kehittäjiä
- useita pilvialustoja
- kymmeniä DevOps-tiimejä
- tuhansia DNS-tietueita
- jatkuvia kampanjoita ja väliaikaisia palveluita
Ei ole realistista odottaa, että jokainen projekti muistaisi ilmoittaa infrastruktuuritiimille, milloin palvelu poistetaan käytöstä. Kyse ei ole huolimattomuudesta vaan siitä, että toimintamalli ei skaalaudu.
Tarvitaan automaatiota
Mielestäni ratkaisu ei ole lisätä ohjeita tai hyväksymisketjuja, vaan automatisoida DNS:n (domain) elinkaaren hallinta. DNS:n pitäisi olla jatkuvasti valvottu kokonaisuus, jossa automaatio tunnistaa esimerkiksi:
- orvot CNAME-, A- ja MX-tietueet
- vapautuneet verkkotunnukset
- poistetut pilvipalvelut
- DNS-muutokset eri pilviympäristöissä
- poikkeavat delegoinnit
- uudet aliverkkotunnukset ja niiden omistajat
Samalla kaikkien sidosryhmien – kehityksen, infrastruktuurin, tietoturvan, markkinoinnin ja lakiosaston pitäisi nähdä sama ajantasainen näkymä organisaation DNS-omaisuuteen.
DNS on yrityksen digitaalinen omaisuusrekisteri
DNS ei ole enää pelkkä nimipalvelu. Se kuvaa käytännössä yrityksen koko digitaalisen hyökkäyspinnan:
- julkiset palvelut
- pilvipalvelut
- API:t
- sähköposti
- brändidomainit
- kumppani-integraatiot
Jos tätä kokonaisuutta hallitaan Excel-taulukoilla, sähköposteilla ja satunnaisilla auditoinneilla, syntyy väistämättä sokeita pisteitä. Siksi DNS:n hallinta pitäisi nähdä jatkuvana omaisuudenhallintana (Digital Asset Management) eikä yksittäisinä muutospyyntöinä.
Hyökkääjät etsivät jo aktiivisesti orpoja DNS-tietueita, koska ne tarjoavat yhden helpoimmista tavoista kaapata organisaation luotettavia verkkotunnuksia. Organisaatioiden pitäisi pystyä löytämään nämä virheet automaattisesti ennen hyökkääjiä. Orvot DNS-tietueet ovat näkymätön tietoturvariski.
Prosessit ovat edelleen tärkeitä, mutta tämän päivän monipilviympäristöissä ne eivät yksin riitä. Tarvitaan jatkuvaa näkyvyyttä, automaattista havainnointia ja elinkaaren hallintaa – muuten orvot DNS-tietueet jäävät odottamaan seuraavaa löytäjäänsä.
Hannu Rokka, Senior Advisor
5Feet Networks Oy