2m read

일반적인 DNS 보안 문제

이 페이지에서 확인할 수 있는 내용

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

도메인 네임 시스템(DNS)은 인터넷의 중요한 구성 요소입니다. DNS의 역할은 도메인 이름을 네트워크 트래픽을 의도한 목적지로 라우팅하는 데 사용되는 IP 주소로 변환하는 것입니다. DNS의 중요한 역할과 기본적으로 내장된 보안의 부족은 사이버 범죄자들의 일반적인 표적이 되게 합니다. 공격자는 서비스 거부(DoS) 공격으로 DNS를 표적으로 삼아 사이트를 접근할 수 없게 하거나 DNS 보안의 취약점을 이용하여 자신의 목표를 달성할 수 있습니다.

DNS 및 그 보안 문제 이해하기

컴퓨터가 서로를 식별하는 데 사용하는 IP 주소는 기억하기 어려워서 도메인 이름이 존재합니다. DNS의 역할은 catonetworks.com과 같은 기억하기 쉬운 도메인 이름과 45.60.110.90과 같은 IP 주소 간의 변환입니다.

DNS는 보안이 시급한 문제로 대두되기 전에 개발된 인터넷의 기본 프로토콜 중 하나입니다. 이러한 이유로 DNS 쿼리와 응답은 기본적으로 암호화 및 인증이 없습니다. DNS의 중요한 역할과 암호화 및 인증의 부족은 공격자들에게 주요 표적이 되게 합니다. 전체 인터넷이 DNS를 사용하고 신뢰하기 때문에 이를 악용한 공격은 상당한 결과를 초래할 수 있습니다.

일반적인 DNS 보안 위협

DNS에 대한 공격은 그 중요한 역할과 약한 보안으로 인해 일반적인 네트워크 보안 위협입니다. DNS와 관련된 가장 일반적인 보안 위협은 다음과 같습니다:

DNS Cache Poisoning

DNS 리졸버는 일반적으로 자주 접근되는 DNS 레코드를 캐시하여 속도를 개선하고 DNS 서버의 부하를 줄입니다. DNS 캐시 오염 공격에서 공격자는 DNS 암호화 및 인증의 부족을 이용하여 리졸버의 캐시에 가짜 DNS 항목을 주입합니다. 그 결과, 이러한 DNS 레코드를 요청하는 사용자는 공격자가 지정한 IP 주소를 받아 악성 사이트로 리디렉션됩니다.

DNS 스푸핑

DNS 스푸핑은 DNS 캐시 오염을 포함하는 광범위한 DNS 공격 범주입니다. DNS 스푸핑 공격에서 공격자는 DNS 서버를 가장하고 DNS 레코드를 변경하여 트래픽을 리디렉션할 의도를 가지고 있습니다.

DNS 하이재킹

DNS 하이재킹은 DNS 쿼리가 해결되는 방식을 변경하여 사용자를 악성 사이트로 리디렉션하는 공격의 일반적인 유형입니다. 스푸핑과 캐시 오염은 하이재킹 공격의 특정 유형이지만, 공격자는 악성 소프트웨어, 손상된 라우터 및 기타 수단을 통해 DNS 해석을 조작할 수도 있습니다.

DNS 증폭 공격

DNS 증폭 공격은 열린 DNS 해석기를 이용하고 DNS 응답이 관련 쿼리보다 (종종 상당히) 더 큰 사실을 이용하는 DoS 공격의 일종입니다. DNS 증폭 공격에서 공격자는 대상의 IP 주소를 설정한 상태로 열린 해석기에 DNS 쿼리를 보냅니다. 이로 인해 해석기는 의도된 대상에게 응답을 보내며, 대상은 공격자가 보낸 것보다 훨씬 더 많은 데이터를 받게 됩니다. 많은 열린 해석기와 요청보다 훨씬 더 큰 응답을 가진 DNS 레코드가 있는 경우, 공격자는 대상 시스템의 대역폭의 일부만 사용하여 대규모 DoS 공격을 시작할 수 있습니다.

떠 있는 DNS 레코드

떠 있는 DNS 레코드는 조직이 DNS 서버에 도메인을 등록한 후 해당 리소스를 해제할 때 존재합니다. 공격자는 관련 IP 주소나 완전한 도메인 이름(FQDN)을 인수할 수 있으며, 이는 대상이 이를 해제한 후 클라우드 제공업체를 통해 주장함으로써 가능할 수 있습니다. 그럴 경우, DNS 항목에 나열된 서브도메인으로의 트래픽은 공격자의 사이트로 리디렉션됩니다.

도메인 섀도잉

도메인 섀도잉은 공격자가 손상시킨 합법적인 루트 도메인 아래에 악성 서브도메인을 생성합니다. 이렇게 함으로써 공격자는 합법적인 루트 도메인의 평판을 이용하는 탐지하기 어려운 서브도메인을 생성합니다. 이 서브도메인은 피싱 공격이나 악성 소프트웨어 명령 및 제어(C2) 인프라로 사용될 수 있으며, 조직에 의해 탐지되거나 차단될 위험이 줄어듭니다.

NXDOMAIN 공격 (팬텀 도메인 공격)

NXDOMAIN 공격은 DNS 서버를 압도하기 위해 캐싱을 우회하도록 설계된 DoS 공격의 일종입니다. 공격자는 존재하지 않는 서브도메인에 대한 일련의 요청을 하며, 이는 해석기의 캐시에 존재하지 않을 것입니다. 결과적으로, 공격은 해결을 위해 원본 서버로 전달되어 자원을 소모하고 서버의 합법적인 요청에 대한 응답 능력을 저하시킬 것입니다.

악의적인 DNS 해석기

DNS 해석기는 사용자 DNS 쿼리를 수신하고, DNS 서버에 후속 쿼리를 수행하며, 결과를 반환하는 데 중요한 역할을 합니다. 악의적인 DNS 해석기는 사용자의 DNS 요청을 모니터링하고 사용자를 피싱 페이지로 보내는 잘못된 정보를 제공할 수 있습니다. 사용자는 DHCP 중독 또는 악성 소프트웨어를 통해 악의적인 DNS 해석기로 전송될 수 있습니다.

DNS Rebinding

DNS 리바인딩 공격에서는 공격자가 제어하는 DNS 서버가 처음에 악성 코드를 제공하는 사이트의 IP 주소로 DNS 요청에 응답하지만 매우 짧은 TTL(생존 시간) 값을 지정합니다. TTL이 만료되면 사용자의 브라우저는 또 다른 요청을 하게 되고, 악의적인 DNS 서버는 내부 리소스의 IP 주소로 응답할 것입니다. 결과적으로, 도메인은 내부 네트워크의 일부로 간주될 수 있으며, 악성 코드가 동일 출처 정책(SOP)을 우회하고 내부 리소스에 접근할 수 있게 됩니다.

타이포스쿼팅 및 동형 공격

타이포스쿼팅 및 동형 공격은 합법적인 도메인과 매우 유사한 악성 도메인을 생성하는 것과 관련이 있습니다. 사용자가 URL을 잘못 입력하거나 피싱 이메일의 링크를 클릭하면 공격자가 제어하는 웹사이트로 안내됩니다. 종종, 사용자가 피싱 사이트에 자신의 자격 증명을 입력하면 자격 증명 수집에 사용됩니다.

DNS 보안을 위한 모범 사례

일반적인 DNS 위협으로부터 보호하기 위한 몇 가지 네트워크 보안 모범 사례는 다음과 같습니다:

  • DNSSEC 구현: DNS 보안 확장(DNSSEC)은 DNS 쿼리에 대한 인증을 구현합니다. 조직의 도메인에서 이를 활성화하면 DNS 공격에 사용되는 것을 방지하는 데 도움이 됩니다.
  • DNS 트래픽 모니터링: 많은 DNS 공격은 비정상적인 DNS 쿼리 및 응답을 포함합니다. 비정상적인 DNS 트래픽을 모니터링하면 잠재적인 공격을 탐지하는 데 도움이 될 수 있습니다.
  • DNS 요청 기록: DNS 요청은 컴퓨터가 방문한 사이트와 연락한 도메인의 기록을 제공합니다. 이를 기록하는 것은 피싱 공격, 악성코드 감염 또는 기타 보안 사건에 대한 포렌식 조사에 매우 유용할 수 있습니다.
  • 신뢰할 수 있는 DNS 서비스 사용: 조직은 요청을 해결하는 데 사용되는 DNS 공급자를 선택할 수 있습니다. 잘 알려진 DNS 서버를 선택하면 악의적인 리디렉션이나 스파이 활동의 잠재적 위험을 줄일 수 있습니다.

SASE 프레임워크에 DNS 보안 통합하기

안전한 접근 서비스 엣지(SASE) 프레임워크는 다양한 보안 및 네트워킹 기능을 단일 솔루션으로 통합합니다. DNS를 서비스(DaaS)로 제공하는 SASE 플랫폼을 사용하면 조직을 다양한 위협으로부터 보호할 수 있습니다. 조직의 SASE 플랫폼에 DNS가 내장되어 있으면 회사는 악성 DNS 서버로부터 보호받고, 알려진 악성 도메인으로의 트래픽을 식별하고 차단하기 위해 DNS 필터링을 수행할 수 있습니다.

일반적인 DNS 보안 문제에 대한 FAQ

DNS 캐시 오염이란 무엇인가요?

DNS 캐시 오염은 악성 DNS 항목을 DNS 해석기의 캐시에 도입하는 것입니다. 그 결과, 해당 도메인을 요청하는 사용자는 자격 증명을 수집하거나 악성코드를 배포하기 위해 공격자가 제어하는 사이트로 리디렉션됩니다.

DNS 터널링이 보안 위험을 어떻게 초래하나요?

DNS 터널링은 공격자가 DNS 쿼리와 응답 내에서 자신의 통신을 숨길 수 있게 합니다. 이로 인해 조직이 데이터 유출이나 악성코드 명령 및 제어(C2) 메시지를 식별하기가 더 어려워집니다.

떠 있는 DNS 레코드란 무엇인가요?

떠 있는 DNS 레코드는 조직이 클라우드 자산을 폐기했지만 관련 DNS 레코드는 폐기하지 않았을 때 존재합니다. 이 레코드와 관련된 IP 주소 또는 완전한 도메인 이름(FQDN)을 주장하는 공격자는 해당 하위 도메인으로 향하는 모든 트래픽을 악성 사이트로 리디렉션할 수 있습니다.

SASE 프레임워크에 DNS 보안을 통합하면 조직에 어떤 이점이 있을까요?

SASE 프레임워크에 DNS를 통합하면 악성 DNS 서버로부터 보호하고 DNS 트래픽에 대한 가시성을 제공합니다. 그 결과, 조직은 알려진 나쁜 도메인으로의 트래픽을 더 쉽게 차단하고 기업 보안 정책을 시행할 수 있습니다.

DNS 보안이 귀하의 SASE 전략의 일부가 되어야 하는 이유

DNS는 인터넷의 중요한 부분이지만, 보안이 고려되어 설계되지 않았습니다. 그 결과, 공격자들은 다양한 방법으로 DNS를 악용하여 공격 캠페인을 진행합니다. SASE 아키텍처에 DNS를 구축하면 조직이 강력한 DNS 보안 및 정책 시행을 전체적인 통합 보안 아키텍처의 일환으로 구현할 수 있습니다. 이는 보안 가시성을 향상시키고, 정책 시행을 단순화하며, 위협 탐지 및 대응을 개선합니다.

Cato Networks가 완전한 SASE 전략의 일환으로 DNS 계층 위협 보호를 제공하는 방법을 확인하십시오. 오늘 데모를 예약하세요 통합된 DNS 가시성, 정책 시행 및 위협 예방을 탐색하기 위해.

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.