Érinthet regisztrátor-fiókot, zónát vagy delegálást, autoritatív névszervert, kompromittált resolver-adminisztrációt, routert vagy végpontbeállítást. Az érintett réteg határozza meg, hogy az átirányítás egy eszközt, egy hálózatot vagy a domain felhasználóinak szélesebb körét éri-e el.
A kompromittálódás lehallgatást, hitelesítőadat-lopást, kártevőkézbesítést, e-mail-eltérítést vagy szolgáltatásmegtagadást tehet lehetővé, miközben a szándékolt célállomás érintetlen marad.
Legfontosabb pontok
Érintett rétegekMeg kell állapítani, hogy a vezérlés a regisztrátornál, a registrynél, az autoritatív zónánál, a hosting-szolgáltatónál, a resolvernél, a hálózati konfigurációnál vagy a végponton változott-e; a helyreállítási jogkör és a hatókör rétegenként eltér.
BizonyítékokÁt kell tekinteni a regisztrációs és DNS-audit-történetet, a rekordváltozásokat, az adminisztrátori munkameneteket, a resolver-konfigurációt, a tanúsítvány-kibocsátást, a független lekérdezési eredményeket és a downstream identitás- vagy végponteseményeket.
ReagálásIsmert jó csatornákon át biztosítani kell az adminisztratív fiókokat, koordinálni kell a szolgáltatókkal, vissza kell állítani az igazolt rekordokat és beállításokat, vissza kell vonni az exponált hozzáférést, és fel kell mérni a forgalmat, az e-mailt, a hitelesítő adatokat és az adatokat, amelyek átirányítódhatottak.
Fontos korlátA váratlan DNS-válasz nem az eltérítés bizonyítéka. A tartalomkézbesítés, a földrajzi útválasztás, az osztott vagy dinamikus DNS, a gyorsítótárazás, a failover, a helyi szabályzat és a hibák legitim eltéréseket produkálhatnak; meg kell állapítani az elvárt autoritást és a jogosulatlan változást.