Безопасность и защита DNS трафика
Служба DNS или Domain Name System является базовым сервисом сети Интернет, а также иных сетей работающих на базе семейства протоколов TCP/IP, и используется для получение соответствия имени узла в сети соответствующему ему цифровому адресу.
Несмотря на столь простое описание DNS является, пожалуй, самой сложной по своей структуре и набору взаимодействий сетевой службой от надёжной работы которой зависит надёжная работа всех и вся.
Автор уже затрагивал вопросы функционирования DNS в цикле статей в разрезе наиболее современных и актуальных практических вопросов внедрения DNSSEC. Напомню, что DNSSEC обеспечивает удостоверение записей DNS при помощи цифровых подписей, чем защищает их от возможной подмены. Однако, при этом, все данные всегда передаются в открытом виде и никак не защищены от просмотра в процессе транзита и, при отсутствии цифровой подписи, при желании с лёгкостью могут быть модифицированы в тех или иных целях — от криминальных до цензурных.
Данная статья посвещена практическим способам защиты DNS трафика.
1. Прозрачность DNS трафика
Действительно, на момент своего создания более чем 30 лет назад вопрос защиты передаваемой через DNS информации. Поэтому несмотря на очевидность проблемы в силу исторических причин до сих пор все данные совершенно открыты в процессе транзита. Для примера можно взглянуть на них стандартными средствами операционной системы, к примеру, утилиты tcpdump.
Здесь прекрасно видны как запросы к удалённым серверам, так и их ответы.
Имея исключительно эти данные нетрудно получить полное представление о том, к каким именно ресурсам и с какой целью вы обращались. Также эти данные могут быть подменены при невозможности использования по тем или иным причинам DNSSEC, переадресовав вас, к примеру, на поддельный сайт или заблокировав доступ к определённой информации по цензурным соображениям.
Данная проблема DNS давно и широко известна интернет-сообществу. В качестве её решения было предложено к использованию два наиболее распространённых решения — DNScrypt и DNS-over-TLS, которые представляют собой инкапсуляцию DNS трафика в шифрованный канал.
2. DNScrypt
Протокол DNScrypt является первым реализованным решением для защиты DNS трафика от просмотра и намеренной модификации при транзите. По сути он представляет собой упрощённую версию TLS, где вместо цепочки доверенных сертификатов используется лишь один, который удостоверяет сервер к которому производится защищённое подключение.
DNScrypt может использовать сетевые протоколы UPD и TCP обычно используя в качестве порта 443 который является стандартным и для HTTPS.
Подробное описание как он работает есть на официальном сайте. Вкратце, вначале по имени сервера производится обращение к специальной TXT-записи DNS формата 2.dnscrypt-cert.domain.name для получения текущего ключа публичного сертификата. Например, для сервера cisco, который является псевдонимом приобретённого некоторое время назад этой компанией сервиса OpenDNS, она на момент написания статьи выглядит следующим образом.
Далее производятся соответствующие процедуры обмена и генерация сессионных ключей и начинается работа с данными в шифрованном виде.
2.1. Unbound как клиент DNScrypt
Стандартным способом использования DNScrypt является установка специального клиента dnscrypt-proxy, который доступен для множества платформ. Он выступает в качестве транслятора стандартных запросов DNS через защищённый канал к поддерживающим DNScrypt серверам (см. список публичных серверов).
Поскольку это именно прокси, он не имеет функции кэширования запросов что может негативно сказываться на производительности всех использующих Интернет приложений. В этой связи целесообразно использовать его в связке с локальных кэширующим DNS сервером.
Рассмотрим пример такой настройки совместно с популярным DNS сервером Unbound который уже ранее установлен в среде FreeBSD.
Установим прокси-сервер DNScrypt.
В данном случае будет использоваться случайный DNScrypt-сервер из списка /usr/local/share/dnscrypt-proxy/dnscrypt-resolvers.csv, включённого в дистрибутив прокси-сервера. Можно также принудительно указать предпочтительный сервер путём включения нужной опции в файл инициализации /etc/rc.conf, к примеру, вышеупомянутый сервер OpenDNS.
Сервис запущен и доступен на локальном адресе 127.0.0.1 используя порт 8053.
Теперь перенаправим запросы Unbound к работающем прокси-серверу DNScrypt. Для этого достаточно лишь добавить адрес, который использует прокси в качестве форвардера в секции forward-zone файла конфигурации /usr/local/etc/unbound/unbound.conf.
2.2. Unbound как сервер DNScrypt
Unbound имеет возможность выступать и в качестве сервера обслуживающего DNScrypt запросы.
Однако, ввиду относительной сложности работы с ключами DNScrypt, а именно необходимости генерации, ротации и контроля срока действия ключей при помощи сторонней утилиты dnscrypt-wrapper, автор не видит смысла в такой схеме использования Unbound.
Исключительно для информации лишь упомянем, что для соответствующих настроек используется специальная секция dnscrypt в файле конфигурации Unbound.
Здесь Unbound открыт для обслуживания DNScrypt запросов на порту 5443 (во избежание конфликтов использующим 443 порт HTTP-сервером) используя два набора ключей с различными сроками действия во избежание временных разрывов в работе.
3. DNS-over-TLS
Другим более современным способом защиты DNS трафика явился протокол DNS-over-TLS описанный в стандарте RFC7858, который представляет собой инкапсуляцию данных в стандартный TLS. Для доступа рекомендуется использовать порт 853.
Также как и в случае с DNScrypt предполагается, что клиент DNS, каковым обычно выступает тот же локальный кэширующий DNS, обращается к поддерживающим DNS-over-TLS удалённым серверам (см. актуальный список).
Вышеупомянутый Unbound имеет встроенную поддержку данного протокола, поэтому никакой дополнительной программной прослойки для использования, как это было в случае с DNScrypt, не требуется.
3.1. Unbound как клиент DNS-over-TLS
Для работы в качестве клиента DNS-over-TLS Unbound требует лишь список серверов в той же секции forward-zone файла конфигурации.
3.2. Unbound как сервер DNS-over-TLS
Не составлят труда и настройка Unbound в качестве сервера обслуживающего DNS-over-TLS запросы. Для этого можно использовать уже имеющиеся сертификаты TLS, например от Let’s Encrypt.
В данном случае Unbound по умолчанию обслуживает стандартные нешифрованные DNS запросы на локальном интерфейсе 127.0.0.1 и ::1, однако в данном случае понадобилось это указать в конфигурации в явном виде. Теперь также он доступен и для внешних запросов доступен исключительно по протоколу DNS-over-TLS на порту 853.
4. PROFIT!
Статья была полезной? Тогда прошу не стесняться и поддерживать деньгами через PayPal или Яндекс.Деньги.
Что такое подмена DNS?
Что такое подмена DNS? Подмена DNS — это тактика атаки, обычно используемая для обмана компаний. DNS никогда не был безопасным сам по себе. Поскольку он был разработан в 1980-х годах, безопасность не была главной проблемой, когда Интернет был еще диковинкой. Это побудило недобросовестных участников со временем воспользоваться этой проблемой и разработать сложные атаки на основе DNS, такие как подмена DNS.
Определение подмены DNS
Подмена DNS — это техника, используемая для перехвата запроса веб-браузера на веб-сайт и перенаправления пользователя на другой веб-сайт. Это может быть сделано либо путем изменения IP-адреса DNS-серверов, либо путем изменения IP-адреса самого сервера доменных имен.
Подмена DNS часто используется в фишинговых схемах, когда пользователей обманом заставляют посещать поддельные веб-сайты, которые выглядят как подлинные. Эти поддельные сайты могут запрашивать личную информацию, например, номера кредитных карт или номера социального страхования, которые преступники могут использовать для кражи личных данных.
Что такое атака с подменой DNS?
Атака DNS spoofing — это когда злоумышленник выдает себя за DNS-сервер и отправляет ответы на DNS-запросы, которые отличаются от ответов, отправленных легитимным сервером.
Злоумышленник может отправить любой ответ на запрос жертвы, включая ложные IP-адреса хостов или другие виды ложной информации. Это может быть использовано для направления пользователя на сайт, созданный под видом другого сайта, или для выдачи ложной информации об услугах в сети.
В двух словах, злоумышленник может обманом заставить пользователя посетить вредоносный сайт без его ведома. Под подменой DNS понимается любая попытка изменить записи DNS, возвращаемые пользователю, и перенаправить его на вредоносный сайт.
Он может использоваться в различных вредоносных целях, в том числе:
- Распространение вредоносных программ, программ-вымогателей и фишинговых афер
- Сбор информации о пользователях
- Содействие другим видам киберпреступлений.
Как работает подмена DNS?
Сервер DNS преобразует доменные имена в IP-адреса, чтобы люди могли подключаться к веб-сайтам. Если хакер хочет направить пользователей на вредоносные сайты, ему сначала придется изменить настройки DNS. Это может быть сделано путем использования слабых мест в системе или с помощью атаки грубой силы, когда хакеры пробуют тысячи различных комбинаций, пока не найдут ту, которая сработает.
Шаг 1 — Реконструкция
Первым шагом в успешной атаке является разведка — получение как можно больше информации о вашей цели. Хакер изучит вашу бизнес-модель, структуру сети сотрудников и политику безопасности, чтобы понять, какую информацию ему следует запросить и как ее получить.
Шаг 2 — Доступ
Собрав достаточно информации о цели, злоумышленники пытаются получить доступ к системе, используя уязвимости или метод грубой силы. Получив доступ, злоумышленники могут установить на систему вредоносное ПО, которое позволит им отслеживать трафик и извлекать конфиденциальные данные. Злоумышленник может отправлять пакеты, выдавая их за пакеты с легитимных компьютеров, что создаст впечатление, что они исходят из другого места.
Шаг 3 — Атака
Когда сервер имен получает эти пакеты, он сохраняет их в своем кэше и использует в следующий раз, когда кто-то запросит у него эту информацию. Когда авторизованные пользователи попытаются зайти на авторизованный сайт, они будут перенаправлены на неавторизованный сайт.
Методы подмены DNS
Существует несколько способов, но все они основаны на том, чтобы обмануть компьютер пользователя и заставить его использовать альтернативный DNS-сервер. Это позволяет злоумышленнику перехватывать запросы и направлять их на любой сайт, который он захочет.
1. Атаки типа «человек посередине
Наиболее распространенная атака на подмену DNS называется атакой «человек посередине» (MITM). Злоумышленник перехватывает электронную почту между двумя SMTP-серверами, чтобы прочитать весь ваш интернет-трафик в этом типе атаки. Затем злоумышленник перехватывает ваш запрос на разрешение доменного имени и отправляет его через свою сеть вместо реальной. В ответ они могут использовать любой IP-адрес — даже тот, который принадлежит фишинговому сайту.
2. Отравление кэша DNS
Злоумышленник использует ботнет или взломанное устройство в своей сети для отправки ложных ответов на DNS-запросы, отравляя локальный кэш неверной информацией. Это может использоваться для перехвата систем доменных имен (DNS) и атак типа «человек посередине».
3. Перехват DNS
Злоумышленник изменяет свой IP-адрес, чтобы создать впечатление, что он является авторитетным сервером имен для доменного имени. Затем он может отправить поддельные DNS-ответы клиенту, запрашивающему информацию об этом домене, направляя его на IP-адрес, контролируемый злоумышленником, вместо того чтобы правильно использовать общедоступные DNS-серверы. Эта атака наиболее распространена среди клиентов, которые не внедрили меры безопасности на своих маршрутизаторах или брандмауэрах.
Как предотвратить подмену DNS?
Внедрение механизмов обнаружения подмены DNS
DNSSEC является одним из предложенных решений этой проблемы. DNSSEC — это расширение для DNS, которое обеспечивает аутентификацию и целостность записей и предоставляет неавторитетные данные с серверов DNS. Оно гарантирует, что ответы не будут подделаны во время передачи. Он также обеспечивает конфиденциальность трафика данных между клиентами и серверами, так что расшифровать их могут только те, кто имеет действительные полномочия.
Тщательная фильтрация DNS-трафика
Фильтрация трафика DNS — это процесс проверки всего входящего и исходящего трафика в вашей сети. Это позволяет блокировать любую подозрительную активность в сети. Для этого можно использовать брандмауэр или другое программное обеспечение безопасности, которое предлагает такую функциональность.
Регулярно применяйте исправления к DNS-серверам
Регулярно применяйте обновления безопасности в операционных системах, приложениях и базах данных.
Используйте виртуальную частную сеть (VPN)
Если у вас нет доступа к HTTPS-соединению, используйте надежные VPN. VPN создает зашифрованный туннель между вашим компьютером и веб-сайтом или сервисом, к которому вы обращаетесь. Они шифруют трафик в обоих направлениях, не позволяя провайдерам видеть, какие сайты вы посещаете и какие данные отправляете или получаете.
Используйте брандмауэры
Установите брандмауэр на каждой системе, подключающейся к Интернету. Брандмауэр будет блокировать все входящие соединения, которые не были явно разрешены администратором сети.
Используйте протоколы аутентификации электронной почты
Вы можете использовать MTA-STS для борьбы с подделкой DNS. Записи, сохраненные в файле политики MTA-STS, загружаемом по HTTPS, сравниваются с MX-записями вашего MTA, запрашиваемыми через DNS. MTA также кэшируют файлы политик MTA-STS, что затрудняет проведение атаки на подмену DNS.
Вы можете отслеживать и решать проблемы с доставляемостью, включив TLS-RPT, что позволит получателям отправлять по SMTP TLS отчеты на ваш адрес электронной почты. Это поможет вам быть в курсе проблем с незашифрованным соединением.
Включить ведение журнала и мониторинг DNS-запросов
Включите протоколирование и мониторинг DNS-запросов, чтобы вы могли отслеживать любые несанкционированные изменения, внесенные в ваши DNS-серверы.
Заключительные слова
Подмена DNS может доставить массу неудобств как посетителям, так и владельцам сайтов. Основной мотивацией злоумышленника при проведении атаки на подмену DNS является либо личная выгода, либо передача вредоносного ПО. Поэтому выбор надежной службы DNS-хостинга, использующей современные меры безопасности, для владельца сайта имеет решающее значение.
Кроме того, как посетитель сайта, вы должны «быть в курсе того, что вас окружает», потому что если вы заметите какие-либо несоответствия между сайтом, который вы ожидали посетить, и сайтом, который вы просматриваете в данный момент, вы должны немедленно покинуть этот сайт и попытаться предупредить законного владельца сайта.

- Полное руководство по пересылке почты — 23 февраля 2023 года
- Что такое претекстинг? — 23 февраля 2023 года
- Максимизация окупаемости инвестиций: Как выбрать правильного ИТ MSP для вашего бизнеса — 23 февраля 2023 г.
Поделиться этой записью
Защита электронной почты
Прекратить подделку электронной почты и улучшить доставку электронной почты.
15-дневная бесплатная пробная версия!
Категории
Последние блоги


![]()
Знания
Инструменты
Продукт
Попробуйте нас
Этот сайт использует куки-файлы. Продолжая просмотр сайта, вы соглашаетесь с нашим использованием cookie-файлов.
Настройки cookie-файлов и конфиденциальности
PowerDMARC использует куки-файлы для улучшения работы пользователей, запоминая предпочтения пользователей и устраняя необходимость повторного ввода информации при повторном посещении сайта или повторном использовании платформы. Используя услуги PowerDMARC, Вы даете согласие на использование cookie-файлов на наших сервисах.
Данная политика в отношении куки-файлов объясняет, что такое куки-файлы, как мы их используем, какой тип куки-файлов мы используем и как вы можете управлять своими предпочтениями в отношении куки-файлов.
Cookie-файлы — это небольшие текстовые файлы, которые отправляются на ваш компьютер или мобильное устройство в веб-браузере веб-сайтом, когда вы посещаете его или используете его услуги в первый раз. При следующем посещении эти файлы cookie позволяют распознать ваше устройство и его предпочтения веб-сайтом или третьими лицами, тем самым избавляя вас от необходимости повторного их ввода.
Как мы используем cookie-файлы?
PowerDMARC использует куки-файлы для следующих целей:
— Чтобы сохранить предпочтения пользователей
— Включение определенных функций предоставляемых услуг
— Отслеживайте, как услуга предназначена для анализа данных.
Типы используемых печенья:
Куки-файлы анализа/производительности: Используя эти файлы cookie, мы можем идентифицировать и отслеживать посетителей нашего сайта. Они также помогают нам оценить активность нашего сайта и понять закономерности трафика, что позволяет нам улучшить функциональность сайта и повысить удобство работы с ним.
Функциональное печенье: Это файлы cookie, которые используются для распознавания посетителей при повторном посещении нашего сайта или повторном использовании наших услуг.
Нацеливание на печенье: Это файлы cookie, которые используются для отслеживания посещенных страниц и ссылок, за которыми следуют наши посетители.
Необходимые печенья: Файлы cookies используются для аутентификации пользователей и предотвращения мошеннического использования учетных записей пользователей.
Cookie-файлы предпочтений. Cookie-файлы настроек используются для хранения информации, которая изменяет определенные аспекты Услуги. Сюда входит информация о таких языковых предпочтениях или обо всем, что покрывается функцией «запомнить меня» пользователя.
Печенье третьих лиц: Это файлы cookie, используемые службами третьих сторон, которые устанавливают файлы cookie через наш сайт.
Как заблокировать печенье? Как управлять моими предпочтениями в отношении cookie-файлов?
На страницах справки вашего браузера приведены инструкции по удалению или блокированию файлов cookie. Однако, если вы решите сделать это, вам, возможно, придется повторно вводить определенную информацию каждый раз, когда вы посещаете наш сайт, так как ваши предпочтения больше не будут храниться. Кроме того, это может привести к тому, что вы не сможете получить полный доступ к функциям наших служб.
Последняя измененная дата: 20 января 2020 года
Мы понимаем, что ваша конфиденциальность важна для вас и что вы заботитесь о том, как используются ваши личные данные. Мы уважаем и ценим конфиденциальность всех наших клиентов и будем собирать и использовать личные данные только так, как это описано здесь, в нашей Политике использования файлов cookie и в наших Условиях использования, и таким образом, который соответствует нашим обязательствам и вашим правам в соответствии с законом.
Эта политика вместе с нашими Условиями использования и любыми другими соглашениями между вами и нами устанавливает основу, на которой будут обрабатываться любые личные данные, которые мы получаем от вас или которые вы предоставляете нам.
1. Что включает в себя эта Политика?
Данная информация о конфиденциальности объясняет, как мы используем Ваши персональные данные: как они собираются, как они хранятся и как они обрабатываются. Она также объясняет Ваши права в соответствии с законом, касающиеся Ваших личных данных.
2. Что такое Личные данные?
Личные данные определяются Общим Положением о защите данных (Постановление ЕС 2016/679) («GDPR») как «любая информация, относящаяся к идентифицируемому лицу, которое может быть прямо или косвенно идентифицировано, в частности, путем ссылки на идентификатор».
Личные данные — это, в более простом смысле, любая информация о вас, позволяющая идентифицировать вас. Личные данные охватывают очевидную информацию, такую как ваше имя и контактные данные, но они также охватывают и менее очевидную информацию, такую как идентификационные номера, электронные данные о местоположении и другие онлайн-идентификаторы.
Личные данные, которые мы используем, приведены ниже в разделе 4.
3. Каковы мои права?
В соответствии с GDPR, если вы являетесь резидентом ЕЭЗ, у вас есть следующие права, которые мы всегда будем работать, чтобы поддержать:
Право на получение информации о сборе и использовании Ваших персональных данных. В данном Уведомлении о конфиденциальности должно быть сказано все, что вам необходимо знать, но вы всегда можете связаться с нами, чтобы узнать больше или задать любые вопросы, используя детали в Разделе 10.
Право доступа к имеющимся у нас персональным данным о Вас. В разделе 9 вам расскажут, как это сделать.
Право на исправление Ваших личных данных, если какая-либо из Ваших личных данных, имеющихся у нас, является неточной или неполной. Пожалуйста, свяжитесь с нами, используя детали в разделе 10, чтобы узнать больше.
Право быть забытым, т.е. право просить нас удалить или иным образом распорядиться любыми из Ваших личных данных, которые у нас есть. Пожалуйста, свяжитесь с нами, используя данные в разделе 10, чтобы узнать больше.
Право ограничивать (т.е. препятствовать) обработку Ваших персональных данных.
Право на возражение против использования Ваших личных данных для определенной цели или целей.
Право на перенос данных. Это означает, что во многих случаях вы можете запросить у нас копию ваших личных данных для повторного использования в другой услуге или бизнесе.
Права, связанные с автоматизированным принятием решений и профилированием. Мы не используем Ваши персональные данные таким образом.
Для получения более подробной информации об использовании нами ваших личных данных или осуществлении ваших прав, как указано выше, пожалуйста, свяжитесь с нами, используя данные, указанные в Разделе 10.
4. Какие личные данные вы собираете?
Мы можем собирать некоторые или все из следующих личных данных (они могут варьироваться в зависимости от ваших отношений с нами:
Имя;
Адрес;
Адрес электронной почты;
Номер телефона;
Название фирмы;
Название должности;
Профессия;
Информация об оплате;
Информация о местонахождении;
Информация, предоставленная третьими лицами;
Информация о том, как вы получаете доступ и пользуетесь нашими услугами (например: посещенные страницы, реферальный сайт);
Информация о вашем устройстве (например: анонимизированный IP-адрес, тип устройства);
Комментарии и мнения, которые вы выражаете, связываясь с нами по электронной почте, телефону или чату.
5. Как используются мои личные данные?
В соответствии с GDPR мы всегда должны иметь законное основание для использования персональных данных. Это может быть связано с тем, что данные необходимы для выполнения нами договора с вами, с тем, что вы дали согласие на использование нами ваших персональных данных, или с тем, что их использование отвечает нашим законным деловым интересам. Ваши персональные данные будут использованы в следующих целях:
Предоставление и управление вашим счетом (юридическое основание: договорное).
Предоставление вам наших продуктов и услуг. Ваши личные данные необходимы для того, чтобы мы могли заключить с вами договор (юридическое основание: договорное).
Персонализация, совершенствование и адаптация наших продуктов и услуг для вас (правовая основа: законные интересы).
Общаюсь с тобой. Сюда могут входить ответы на ваши электронные письма или звонки (правовая основа: договорные и законные интересы).
Предоставление вам информации по электронной почте или по почте, которую вы выбрали. Вы можете отписаться или отказаться от подписки в любое время, обновив свои коммуникационные предпочтения на странице профиля пользователя вашего продукта или щелкнув ссылку «Отписаться» в наших электронных письмах, адресованных вам (юридическая основа: законные интересы).
С вашего разрешения и/или в случаях, когда это разрешено законом, мы также можем использовать ваши персональные данные в маркетинговых целях, которые могут включать в себя контакт с вами по электронной почте или телефону или отправку по почте информации, новостей и предложений о наших продуктах и услугах. Вам не будут отправляться незаконные маркетинговые материалы или спам. Мы всегда будем работать над тем, чтобы полностью защитить ваши права и выполнить наши обязательства в соответствии с GDPR и Положением о конфиденциальности и электронной связи (Директива ЕС) 2003 года, и у вас всегда будет возможность отказаться от этого.
6. Как долго вы будете хранить мои личные данные?
Мы не будем хранить Ваши персональные данные дольше, чем это необходимо в связи с причиной(ами), по которой(ым) они были впервые собраны. Таким образом, ваши персональные данные будут храниться в течение следующих периодов (или, если нет фиксированного периода, следующие факторы будут использованы для определения того, как долго они будут храниться):
Мы будем использовать и хранить ваши персональные данные столько времени, сколько необходимо для предоставления вам наших услуг, а также для удовлетворения любых юридических, бухгалтерских или отчетных требований. В дальнейшем мы будем хранить данные только в анонимизированной форме, чтобы они больше не ассоциировались с вами для улучшения наших продуктов и услуг;
если вы не являетесь нашим клиентом и у нас есть ваши личные данные для связи с вами, мы будем использовать и хранить их до тех пор, пока вы не сообщите нам, что вы больше не хотите получать от нас сообщения, или в течение периода до 24 месяцев;
7. Как и где вы храните мои личные данные?
Мы можем хранить или передавать некоторые или все Ваши персональные данные в странах, не входящих в Европейскую экономическую зону (в «ЕЭЗ» входят все страны-члены ЕС, а также Норвегия, Исландия и Лихтенштейн). Они известны как «третьи страны» и могут не иметь законов о защите данных, которые были бы столь же строгими, как в Великобритании и/или ЕЭЗ. Это означает, что мы предпримем дополнительные меры для обеспечения того, чтобы ваши личные данные обрабатывались так же безопасно и надежно, как это было бы в Великобритании и в соответствии с GDPR в том числе:
Наличие приложения для обработки данных, совместимого с GDPR, с подпроцессорами в третьих странах;
Убедиться, что такие подпроцессоры имеют адекватные процедуры безопасности.
Безопасность Ваших персональных данных является для нас существенной, и для защиты Ваших данных мы принимаем ряд важных мер, в том числе следующие:
— Шифрование ваших данных во время транспортировки;
— где это возможно, шифрование ваших данных во время их хранения;
— Ежегодные независимые обзоры наших процессов и процедур безопасности с помощью нашего сертификата ISO27001.
8. Вы предоставляете мои личные данные?
Иногда мы можем заключать договоры со следующими третьими лицами на поставку вам продуктов и услуг от нашего имени. К ним могут относиться обработка платежей, доставка и маркетинг. В некоторых случаях этим третьим лицам может потребоваться доступ к некоторым или ко всем вашим персональным данным, которые хранятся у нас. Вы можете ознакомиться со списком подпроцессоров здесь.
Если какая-либо из Ваших персональных данных потребуется третьей стороне, как описано выше, мы предпримем меры для обеспечения безопасной и надежной обработки Ваших персональных данных в соответствии с Вашими правами, нашими обязательствами, а также обязательствами третьей стороны в соответствии с законом.
Иногда мы можем заключать договоры с третьими сторонами (как описано выше), которые находятся за пределами Европейской экономической зоны («ЕЭЗ» состоит из всех государств-членов ЕС, а также Норвегии, Исландии и Лихтенштейна). В случае передачи каких-либо персональных данных третьим лицам, находящимся за пределами ЕЭП, мы предпримем соответствующие меры для того, чтобы Ваши персональные данные обрабатывались так же безопасно и надежно, как это было бы в соответствии с GDPR, как описано выше в разделе 7.
В некоторых ограниченных обстоятельствах, по закону, мы можем быть обязаны предоставлять определенные персональные данные, которые могут включать в себя ваши, если мы участвуем в судебном разбирательстве или выполняем юридические обязательства, постановление суда или указания государственного органа.
9. Как я могу получить доступ к своим личным данным?
Если Вы хотите узнать, какие персональные данные о Вас у нас есть, Вы можете запросить у нас информацию об этих персональных данных и их копию (где хранятся такие персональные данные). Это называется «запрос на доступ к субъекту».
Все запросы на доступ к теме должны быть сделаны в письменном виде и отправлены на электронный или почтовый адрес, указанный в разделе 10.
Обычно за запрос доступа к объекту не взимается плата. Если ваш запрос является «явно необоснованным или чрезмерным» (например, если вы делаете повторные запросы), может взиматься плата для покрытия наших административных расходов на ответ.
Мы ответим на ваш запрос о доступе к предмету в течение 21 дня и, в любом случае, не более чем через месяц после его получения. Как правило, мы стремимся предоставить полный ответ, включая копию ваших личных данных в течение этого времени. Однако в некоторых случаях, особенно если ваш запрос является более сложным, может потребоваться больше времени, максимум до трех месяцев с момента получения нами вашего запроса. Вы будете в полной мере информированы о нашем прогрессе.
10. Как я могу с вами связаться?
Чтобы связаться с нами по любому вопросу, связанному с Вашими персональными данными и защитой данных, в том числе, чтобы сделать запрос на доступ к теме, посетите страницу «Свяжитесь с нами».
11. Изменения в данном Уведомлении о конфиденциальностиМы можем время от времени изменять данное Уведомление о конфиденциальности. Это может быть необходимо, например, в случае изменения законодательства или изменения нашего бизнеса таким образом, что это повлияет на защиту персональных данных.
Любые изменения будут доступны здесь, и в соответствующих случаях мы также можем уведомить вас по электронной почте и/или в наших продуктах.
Анатомия DNS-атак. Типы атак и меры защиты.
Система доменных имён DNS (Domain Name System) – компьютерная распределённая система для получения информации о доменах. Чаще всего используется для получения IP-адреса по имени хоста (компьютера или устройства), получения информации о маршрутизации почты и обслуживающих узлах для протоколов в домене (SRV-запись).
Записи ресурсов, содержащиеся в DNS, связывают доменные имена с другими формами информации. Они чаще всего используются для сопоставления удобных для пользователя доменных имен с числовыми IP-адресами, необходимыми компьютерам для определения местоположения служб и устройств с использованием базовых сетевых протоколов.
Пример структуры доменного имени
Распространенные типы DNS-атак
1. Отказ в обслуживании (Denial of Service, DoS)
Эта атака направлена на то, чтобы запретить пользователю доступ к устройству или сети посредством нагрузки или отключения ресурсов компьютера. DoS-атака в основном используется для того, чтобы помешать усилиям жертвы по восстановлению системы.
Существует несколько видов DoS-атак, каждая из которых использует уязвимость или ограничение системы. DoS-атаки обычно проводятся на цели с расширенной киберзащитой.
Усиление DNS (Отражение DNS)
Это техника DoS-атак для использования системы доменных имен и увеличения трафика на целевые сайты. Преступник с помощью IP-адреса жертвы отправляет поддельные IP-пакеты на DNS-сервер с запросами доменного имени цели.
На все эти запросы отвечает DNS-сервер с IP-адресом целевой машины. Затем сервер жертвы отправляет идентичный ответ на каждый запрос. Это приводит к огромному объему трафика данных, поступающему из сети жертвы на порт 80 или 25.
Истощение ресурсов
Злоумышленник проводит DoS-атаку, истощая пулы ресурсов устройства: ЦП, память, диск и сеть. Киберпреступник может увеличить потребление ресурсов ЦП приложением, размещенным на сервере, атакуя жертву сложными REGEX-запросами с помощью самозапускающегося сценария, который зацикливает эти запросы.
Также злоумышленник может инициировать атаку, загрузив сотни тысяч вложений в черновик электронного письма. Поскольку неотправленные электронные письма хранятся локально, заполнение их нежелательными вложениями может привести к истощению памяти машины. Кроме того, киберпреступник может заставить приложение заполнить журналами все доступное дисковое пространство.
Переполнение буфера (Buffer Overflow Attack, BOA)
Атака переполнения буфера направлена на то, чтобы заставить систему записывать память в ближайший буфер вместо предполагаемого места. Когда память записывается в буфер, это приводит к сбою приложения, использующего эту память. Этот тип атаки характерен для приложений на системном диске.
В BOA-атаке злоумышленник может заменить значения в базовом указателе или в указателе индикатора для выполнения вредоносного кода.
ICMP-флуд (ping-флуд)
Этот вид DoS-атак использует обычный тест подключения для сбоя, зависания, перезагрузки или вывода целевой машины из строя. Обычно ping-тест ICMP используется для проверки надежности подключения между двумя конечными точками в одной сети.
Устройство отправляет запрос ICMP ECHO на другую машину, а получатель отправляет обратно ответ ECHO. Измерив путь запросов, вы можете определить силу соединения.
Киберпреступник может злоупотреблять механизмом запроса-ответа ICMP ECHO, чтобы перегрузить сеть жертвы. При этом пропускная способность атакующего должна быть больше, чем пропускная способность жертвы.
Более того, злоумышленник должен знать IP-адрес жертвы, чтобы сфокусировать атаку, а также знать информацию о маршрутизаторе жертвы.
Атака использует трёхстороннее рукопожатие TCP/IP, при котором хакер инициирует отказ пользователя на сервере, повторно отправляя SYN-пакеты и игнорируя SYN-ACK-пакеты на стороне сервера.
2. Распределенный отказ в обслуживании (Distributed Denial of Service, DDoS)
DDoS-атаки используют скомпрометированные хосты (боты) для запуска полномасштабных DoS-атак на крупные цели. Такая атака проводится против хорошо защищённой крупной компании или правительственной организации.
Этот тип DDoS-атак похож на SYN-флуд и использует протокол пользовательских дейтаграмм (User Datagram Protocol, UDP) и UDP-пакеты. Злоумышленник заполняет открытые порты пользователя множеством ненужных UDP-пакетов.
При попытке связи UDP хост попытается прослушать этот порт в поисках приложения, отправляющего UDP-пакеты. Если пакеты не найдены, хост ответит ICMP-пакетом о недостижимом месте назначения. Это продолжается до тех пор, пока сетевые ресурсы хоста не будут исчерпаны.
Работает аналогично DoS-атаке. Разница здесь только в объеме — DDoS-атаки имеют преимущество в виде сотен или тысяч ботов, способных одновременно атаковать жертву ICMP-флудом.
Тот же механизм DoS, но больше «зомби» (ботов) для выполнения тяжелой работы.
Усиление NTP (Network Time Protocol)
В атаках протокола сетевого времени (Network Time Protocol, NTP) злоумышленник атакует общедоступные NTP-серверы UDP-пакетами. Киберпреступник использует механизм «запрос-ответ».
Атака состоит в том, чтобы в ответ на NTP-запрос приходил ответ, в несколько раз больший, чем запрос. NTP-сервер дает сбой, когда он больше не может разрешить все запросы, полученные от злоумышленника.
Очень эффективная DDoS-атака, использующая методы GET или POST. Субъект угрозы отправляет большое количество запросов GET или POST на сервер, заставляя его отвечать на каждый из них. Этот ресурсоемкий процесс ответа истощает ресурсы сервера, что приводит к отказу в обслуживании.
Быстрый поток (Fast Flux)
Технически это не атака, а скорее метод уклонения от обнаружения, используемый операторами ботнета. С помощью быстрого потока злоумышленник может быстро переключаться между скомпрометированными хостами, делая их невидимыми для средств обнаружения.
Отраженный (непостоянный) межсайтовый скриптинг (Cross-Site Scripting, XSS)
В XSS-атаке злоумышленник пытается злоупотребить HTTP-ответом приложения, получающим запрос. При атаке киберпреступник выясняет, выполняет ли приложение, получающее HTTP-запрос, какие-либо проверки данных при получении запроса.
На незащищенном сайте хакер может использовать неправильную технику обработки данных для добавления вредоносных аргументов в URL-адрес, что приводит к XSS-атаке. При этом атаку проводит не киберпреступник, а следующий пользователь, который посетил сайт.
3. Перехват (отравление) DNS (DNS-hijacking)
При помощи вредоносного ПО злоумышленник изменяет IP-адрес ресурса и перенаправляет жертву вместо запрошенного ею сайта на скомпрометированный сервер, который контролирует преступник.
Интернет-провайдеры осуществляют DNS hijacking для сбора статистики и показа рекламы. Кроме того, поставщики DNS-услуг могут использовать перехват трафика в качестве цензуры для предотвращения доступа к определенным страницам.
DNS-спуфинг (DNS-spoofing)
Спуфинг DNS (отравление кэша DNS) позволяет обманом заставить жертву подключиться к поддельному веб-сайту. Когда кто-то запрашивает доступ к сайту через DNS, а DNS-сервер отвечает неточным IP-адресом, это считается атакой с подделкой DNS.
Хакер может идентифицировать домен, к которому цель пытается подключиться, прочитать сообщение жертвы и предоставить ей необходимую информацию, чтобы жертва не догадалась о подмене.
Пользователь будет перенаправлен на фишинговый сайт, который может быть заражен вредоносным ПО. Однако, не только веб-сайты подвержены такой атаке. Этот метод может использоваться хакерами для доступа к учетным записям электронной почты и другим личным данным.
DNS-туннелирование (DNS-tunneling)
Сетевой трафик направляется через DNS с использованием DNS-туннелирования для создания дополнительного канала для передачи данных. Это позволяет пройти через сетевые фильтры и брандмауэры.
DNS преобразует доменные имена в IP-адреса. Чтобы получить доступ к веб-сайтам, ограниченным в стране или регионе, подключения будут направлять интернет-трафик пользователя через удаленный сервер, если включено DNS-туннелирование.
При злонамеренном использовании DNS-туннелирования данные доставляются через DNS-запросы. Это можно использовать для подмены контента, предотвратив фильтрацию или обнаружение брандмауэром, а также для тайной отправки данных через сети, которые обычно блокируют такой трафик.
Перепривязка DNS (DNS-rebinding)
Повторная привязка DNS — это метод кибератаки, который обманным путем заставляет браузер жертвы связаться с вредоносным сайтом при вводе доменного имени, используя кэш браузера.
Атаковать можно любое подключенное у Интернету устройство. При этом не требуется какая-либо аутентификация. Для защиты жертва должна отключить историю посещенных страниц или открыть окно браузера в режиме инкогнито, чтобы отключить кэш.
При перепривязке DNS злоумышленник может перенаправить запрос браузера жертвы на зараженный сервер. При изменении URL-адреса учетной записи жертвы все запросы к этой учетной записи будут проходить через сервер злоумышленника, что позволяет получить контроль над учетными записями в соцсетях.
Например, когда пользователь вводит «www.mybankname.ru» в адресную строку браузера, сайт может оказаться в другом месте, потому что кто-то перехватил его с помощью повторной привязки DNS.
DNS-опечатка (DNS-typosquatting)
Техника атак социальной инженерии, основанная на опечатках и орфографических ошибках в доменном имени. Злоумышленник регистрирует доменное имя, которое преднамеренно написано с ошибкой или кажется близким к доменному имени целевого веб-сайта.
Затем злоумышленник создает фишинговый веб-сайт, чтобы убедить пользователя предоставить конфиденциальную информацию, включая учетные данные, данные кредитной карты и другую личную информацию. Например, киберпреступник может использовать www.paypall.com вместо www.paypal.com или www.applid.com вместо www.appleid.com .
Как смягчить DNS-атаки
Все описанные атаки могут сильно нарушить работу устройства или уничтожить данные. Давайте рассмотрим способы смягчения последствий атаки.
AdGuard DNS: Как работает защита данных через DNS
Команда AdGuard инвестирует много времени и усилий в разработку решений защиты конфиденциальности пользователей, и многие пользователи ценят продукты AdGuard именно по этой причине. Самым большим вызовом для разработчиков AdGuard является не только обеспечение эффективной защиты, но и предоставление ее любому пользователю, независимо от используемого устройства.
Как раз для этого был создан AdGuard DNS – DNS-служба с акцентом на защиту конфиденциальности, которая блокирует трекеры, рекламные блоки где угодно, будь то стационарные компьютеры, мобильные устройства или смарт-ТВ и устройства «Интернета вещей». Официальный запуск AdGuard DNS состоялся в прошлом году, 18 декабря 2018 года, спустя два года после начала разработки службы.
Что такое DNS?
DNS – в образном смысле, это «адресная книга» Интернета. Каждый раз, когда вы открываете веб-сайт, отправляете электронное письмо или высылаете фотографию кота вашему другу, используемое вами приложение или браузер должно сопоставить имя домена (например, yahoo.com, легко запомнить, что не имеет смысла для компьютера) с IP-адресом, который фактически используют компьютеры. Для этого браузер или приложение отправляет специальный DNS-запрос DNS-преобразователю или резольверу. DNS-резольвер выполняет операцию преобразования доменного имени в IP-адрес и отправляет его обратно.

Схематическое изображение работы DNS
На самом деле система DNS является более сложной, но этой информации достаточно, чтобы получить базовое понимание. Обычно ваш интернет-провайдер (или оператор используемой сети) сам решает, какой DNS-преобразователь следует использовать.
Проблема конфиденциальности DNS
Заметили ли вы проблему на схеме выше? Действительно, случайное лицо, которое предоставляет вам доступ в Интернет, знает каждый домен, который вы посетили и когда происходил сеанс посещения. Одно из исследований на практике продемонстрировало, что модель поведения, полученная путем анализа исключительно данных DNS, позволила правильно идентифицировать 86% пользователей.
Это звучит не очень хорошо, особенно если учесть, сколько усилий многие люди прилагают для защиты своей конфиденциальности: использование HTTPS, VPN-сервисов, блокировщиков рекламы и др. Все эти активности можно отследить с помощью DNS с последующей монетизацией Интернет-провайдерами. Думаете, они не будут получать дополнительную прибыль при наличии соответствующей возможности?

DNS-трафик уязвим для злоумышленников
К счастью, существуют эффективное решение данной проблемы. Почти все устройства, которые позволяют вам выходить в Интернет, также дают возможность выбрать собственный преобразователь DNS. Какой выбрать? На рынке доступно много различных вариантов, но не все из них ставят в приоритет конфиденциальность. AdGuard предлагает сервис, который не только сохранит ваши действия в Интернете в тайне, но и предоставит дополнительные возможности защиты от сетевых угроз.
Давайте подробнее рассмотрим AdGuard DNS и выясним, почему это один из самых безопасных для вас вариантов на сегодняшний день.
Тернистая дорога к безопасности
Выбор альтернативного DNS-резольвера является первым шагом для повышения конфиденциальности, но этого может быть недостаточно. Если никто не может иметь доступ к вашему DNS-трафику сейчас, это не значит, что никто не мог ранее. Протокол DNS совсем не новый, и тогда, когда он был разработан, стандарты конфиденциальности практически отсутствовали. В результате сегодня существует высокий риск того, что ваши DNS-запросы могут быть подслушаны или даже изменены злоумышленниками. Чтобы противостоять им, команда AdGuard приняла несколько действенных мер.
DNSCrypt
DNSCrypt стал первой попыткой обезопасить DNS-трафик от злоумышленников. Это специальный протокол, который зашифровывает связь между вашим устройством и DNS-сервером, защищая его от несанкционированного доступа и атак типа «человек посередине» (MITM-атаки). AdGuard DNS уже давно поддерживает эту технологию.

С AdGuard DNS ваш трафик защищен
Проблема DNSCrypt заключается в том, что протокол никогда не становился официальным стандартом и не получал документ RFC (документ с техническими спецификациями) в отличие от его альтернатив: DNS-over-HTTPS и DNS-over-TLS. Ожидается, что со временем DNSCrypt станет менее популярным и не получит особой поддержки на уровне операционной системе. К счастью, существуют и другие современные инструменты, которые не так широко распространены, но обеспечивают гораздо более высокий уровень безопасности и могут стать новыми стандартами конфиденциальности DNS в обозримом будущем.
DNS-over-TLS
DNS-over-TLS или DoT – протокол шифрования DNS-запросов и передачи по TLS-протоколу. DoT более надежен, чем DNSCrypt. Все больше и больше DNS сервисов поддерживают его, и AdGuard с гордостью вступает в их ряды.
Стоит упомянуть, что начиная с Android 9, устройства Android имеют встроенную поддержку DNS-over-TLS. Вы можете настроить свой смартфон или планшет на использование этого протокола в несколько нажатий без необходимости установки какого-либо дополнительного программного обеспечения.
DNS-over-HTTPS
DNS-over-HTTPS или DoH выполняет удаленное преобразование DNS по протоколу HTTPS. Это еще один безопасный способ защитить ваш трафик DNS от перехвата и подмены. Есть ли разница между DoT и DoH? Для обычного пользователя – практически никакой.
AdGuard DNS недавно получил поддержку DoH, которая выводит сервис на передний план защиты конфиденциальности. К сожалению, этот протокол все еще относительно новый, и способов применения его на вашем устройстве немного. Тем не менее, новая версия AdGuard для Android уже поддерживает эту опцию.
Другие меры защиты
Когда решена проблема с конфиденциальностью DNS, самое время подумать о других потенциальных угрозах. Ни для кого не секрет, что Интернет буквально кишит тысячами трекеров, которые следят за каждым вашим кликом, а затем используют эту информацию, чтобы нацелить вас на рекламу и создать цифровой отпечаток. Как с этим бороться? AdGuard DNS — это не только DNS-преобразователь, но и фильтр трафика. Всякий раз, когда ваше устройство отправляет «плохой» запрос для нужд рекламных блоков и трекеров, то вместо правильного IP-адреса DNS-сервер AdGuard ничего не вернет. Просто, но эффективно.

AdGuard DNS блокирует запросы к рекламным и отслеживающим доменам
Наконец, AdGuard фактически предоставляет два варианта службы DNS – «По умолчанию» и «Семейный». Единственная разница между ними заключается в том, что в режиме «Семейный» дополнительно блокируется доступ к любому контенту, не предназначенному для детей, и принудительно используется параметр Safe Search в браузерах, которые поддерживают данную функцию.
Подводим итоги
Как же настроить AdGuard DNS? Укажите DNS-сервера для вашего подключения или прямо на маршрутизаторе, используя нашу инструкцию.
DNS сервера
94.140.14.14 и 94.140.15.15 для серверов «По умолчанию»
94.140.14.140 и 94.140.14.141 для серверов «Нефильтрующие»
94.140.14.15 и 94.140.15.16 для серверов «Семейный»
DNS-over-TLS
Используйте dns.adguard.com для серверов «По умолчанию» или dns-family.adguard.com для серверов «Семейный»
DNS-over-HTTPS
Используйте https://dns.adguard.com/dns-query для серверов «По умолчанию» или https://dns-family.adguard.com/dns-query для серверов «Семейный»
Помните, что AdGuard DNS – проект с открытым исходным кодом, как и все бесплатные продукты AdGuard. Компания считает чрезвычайно важным, чтобы услуги и продукты, которым вы доверяете защиту конфиденциальности данных, были максимально прозрачными и заслуживающими доверия. Чтобы просмотреть исходный код, узнать все о AdGuard DNS или даже оставить предложение, посетите репозиторий в GitHub.
Команда разработчиков надеется, что пользователям понравится AdGuard DNS. Они убеждены, что проект будет только расти. В будущем будет добавлено больше расположений серверов и новые дополнительные функции.