Il DNS, Domain Name System, è uno dei servizi fondamentali di qualsiasi infrastruttura informatica perché permette di tradurre i nomi di dominio in indirizzi IP e di rendere possibile la comunicazione tra client, server e servizi Internet senza dover conoscere direttamente gli indirizzi numerici delle destinazioni. Proprio per la sua posizione centrale nel funzionamento della rete, il DNS rappresenta anche un componente particolarmente importante dal punto di vista della sicurezza. Un attaccante che riesce a manipolare o controllare la risoluzione DNS può infatti indirizzare gli utenti verso server differenti da quelli previsti, bloccare l'accesso a determinati servizi, facilitare campagne di phishing o utilizzare il DNS come canale per comunicazioni malevole. La DNS Security aziendale consiste quindi nell'insieme delle configurazioni, delle tecnologie e dei controlli utilizzati per garantire che le richieste DNS vengano risolte correttamente, che le risposte siano attendibili e che eventuali comportamenti anomali possano essere identificati rapidamente.
Perché il DNS è importante per la sicurezza aziendale
Quando un computer aziendale deve raggiungere un servizio come un portale web, un'applicazione SaaS, un server remoto o un servizio interno, normalmente esegue una richiesta DNS per ottenere l'indirizzo IP associato al nome utilizzato. Il resolver DNS riceve la richiesta, interroga i server necessari e restituisce al client una risposta che determina verso quale indirizzo verrà stabilita la connessione.
Questo significa che il DNS partecipa direttamente alla determinazione della destinazione del traffico. Se la risposta viene alterata, intercettata o sostituita, il client può essere indirizzato verso un'infrastruttura controllata da un soggetto non autorizzato. Un problema DNS non riguarda quindi esclusivamente la disponibilità della navigazione, ma può avere conseguenze dirette sulla sicurezza delle comunicazioni aziendali.
In un ambiente professionale il DNS deve essere considerato parte integrante dell'architettura di sicurezza insieme a firewall, sistemi di autenticazione, endpoint protection e strumenti di monitoraggio.
DNS interno e DNS pubblico
La prima distinzione da effettuare riguarda il DNS interno utilizzato dall'infrastruttura aziendale e il DNS pubblico utilizzato per la risoluzione dei domini Internet. In una rete Windows con Active Directory, ad esempio, il DNS interno è fondamentale per la localizzazione dei Domain Controller e per il corretto funzionamento di numerosi servizi basati sui record DNS.
I client aziendali dovrebbero normalmente utilizzare resolver controllati dall'organizzazione, direttamente o attraverso l'infrastruttura di rete. Lasciare che ogni dispositivo utilizzi arbitrariamente server DNS pubblici rende infatti più difficile applicare policy centralizzate, monitorare le richieste e individuare eventuali comportamenti anomali.
Il resolver aziendale può inoltre applicare regole specifiche, registrare le query e integrare sistemi di filtraggio e rilevazione delle minacce. Questo permette di trasformare il DNS da semplice servizio di risoluzione a punto di controllo della sicurezza della rete.
DNS spoofing e DNS poisoning
Uno dei principali rischi riguarda la manipolazione delle risposte DNS. Il DNS spoofing consiste nella possibilità di fornire a un client una risposta DNS falsa, facendo credere che un determinato dominio corrisponda a un indirizzo IP differente da quello legittimo.
Una tecnica correlata è il DNS cache poisoning, attraverso la quale un resolver può essere indotto a memorizzare una risposta errata nella propria cache. Se la risposta malevola viene mantenuta nella cache per il periodo previsto dal TTL, più client possono ricevere la destinazione non corretta.
Le conseguenze possono essere rilevanti soprattutto quando il dominio coinvolto viene utilizzato per autenticazione, accesso a servizi aziendali o gestione di informazioni sensibili. L'utente potrebbe visualizzare un sito apparentemente corretto mentre la connessione viene in realtà effettuata verso un'infrastruttura differente.
DNSSEC e autenticità delle risposte
DNSSEC, Domain Name System Security Extensions, introduce meccanismi crittografici che permettono di verificare l'autenticità e l'integrità delle informazioni DNS pubblicate da una zona. Il sistema utilizza firme digitali associate ai record DNS e una catena di trust che consente al resolver di verificare che la risposta ricevuta corrisponda effettivamente a quella pubblicata dal dominio.
DNSSEC non cifra le query DNS e non nasconde il dominio richiesto. Il suo obiettivo principale è impedire che un attaccante possa modificare silenziosamente le informazioni DNS senza che la manipolazione venga rilevata.
La corretta implementazione richiede una gestione adeguata delle chiavi crittografiche, dei record DS e della catena di delegazione. Un errore nella gestione delle chiavi o nella configurazione della zona può infatti compromettere la corretta risoluzione del dominio.
DNS over HTTPS e DNS over TLS
Un altro aspetto della DNS Security riguarda la protezione della comunicazione tra client e resolver. Il DNS tradizionale utilizza normalmente query trasmesse senza cifratura, rendendo possibile l'osservazione delle richieste da parte di soggetti in grado di monitorare il traffico di rete.
DNS over HTTPS, conosciuto come DoH, trasporta le richieste DNS attraverso HTTPS, mentre DNS over TLS, DoT, utilizza TLS per proteggere il canale di comunicazione con il resolver.
Queste tecnologie impediscono a un osservatore presente sul percorso di leggere direttamente le query DNS in chiaro e possono ridurre alcune forme di intercettazione. In ambiente aziendale devono però essere gestite centralmente, perché permettere ai browser o ai singoli dispositivi di utilizzare resolver esterni bypassando il DNS aziendale può impedire l'applicazione delle policy di sicurezza e il monitoraggio delle richieste.
La cifratura del traffico DNS deve quindi essere valutata insieme alla necessità di mantenere controllo e visibilità sulla rete.
DNS Filtering e blocco dei domini malevoli
Il resolver aziendale può essere utilizzato anche per filtrare le richieste verso domini considerati pericolosi. Attraverso database di threat intelligence è possibile identificare domini associati a malware, phishing, command and control, distribuzione di payload o altre attività malevole.
Quando un dispositivo tenta di risolvere uno di questi domini, il resolver può impedire la risoluzione oppure restituire una risposta controllata che impedisce la connessione alla destinazione pericolosa.
Questo meccanismo è particolarmente interessante perché agisce prima della connessione applicativa. Se un malware tenta di raggiungere un dominio di comando e controllo utilizzando il resolver aziendale, la richiesta DNS può diventare un punto in cui individuare e bloccare il comportamento.
Il DNS filtering non sostituisce antivirus, EDR o firewall, ma rappresenta un ulteriore livello di protezione che può intercettare una parte delle comunicazioni malevole.
DNS tunneling
Il DNS può essere utilizzato anche come canale di comunicazione abusivo. Nel DNS tunneling, informazioni vengono codificate all'interno delle query e delle risposte DNS per permettere il trasferimento di dati attraverso un protocollo che normalmente viene considerato legittimo.
Questa tecnica può essere utilizzata da malware per comunicare con infrastrutture remote o, in determinati scenari, per trasferire informazioni dall'interno della rete verso l'esterno.
Il monitoraggio delle query DNS può quindi essere utilizzato per individuare comportamenti anomali. Un numero elevato di richieste verso domini insoliti, sottodomini estremamente lunghi, pattern ripetitivi o quantità anomale di query possono rappresentare indicatori da analizzare.
La rilevazione richiede però un'analisi contestuale perché non tutte le query lunghe o frequenti sono necessariamente malevole. Alcuni servizi legittimi utilizzano infatti strutture DNS complesse e numerosi sottodomini.
Logging e monitoraggio delle query DNS
Un'infrastruttura DNS aziendale dovrebbe produrre log sufficientemente dettagliati da consentire l'analisi delle richieste. Il logging permette di sapere quali client stanno effettuando determinate query, quali domini vengono richiesti e con quale frequenza.
Queste informazioni possono essere integrate con firewall, sistemi EDR, piattaforme SIEM e strumenti di Network Monitoring. La correlazione degli eventi permette di ottenere un quadro più preciso.
Ad esempio, una workstation che genera una richiesta DNS verso un dominio sospetto e contemporaneamente avvia una connessione verso un indirizzo IP esterno può rappresentare un evento più significativo rispetto alla singola query considerata isolatamente.
Il valore del DNS monitoring deriva quindi soprattutto dalla capacità di correlare le informazioni con gli altri sistemi di sicurezza.
Protezione dei resolver DNS
Il resolver DNS aziendale deve essere protetto come qualsiasi altro componente infrastrutturale critico. Il software deve essere aggiornato, l'accesso amministrativo deve essere limitato e il servizio deve essere configurato evitando esposizioni non necessarie.
Un resolver interno non dovrebbe essere configurato come open resolver accessibile indiscriminatamente da Internet. Un resolver aperto può infatti essere utilizzato per attacchi di tipo DNS amplification, trasformando l'infrastruttura aziendale in una componente involontaria di un attacco distribuito.
Le regole firewall devono quindi limitare le sorgenti autorizzate a interrogare il resolver e impedire accessi provenienti da reti non previste.
DNS e Active Directory
In un'infrastruttura Windows con Active Directory il DNS assume un'importanza ancora maggiore. Active Directory utilizza infatti record DNS specifici per permettere ai client di individuare Domain Controller e servizi di rete.
Una configurazione DNS errata può provocare problemi di autenticazione, applicazione delle Group Policy, individuazione dei servizi e comunicazione tra i sistemi del dominio.
Per questo motivo i client appartenenti al dominio devono utilizzare resolver DNS coerenti con l'architettura Active Directory. Configurare manualmente DNS pubblici sui client può generare problemi apparentemente legati a Windows o all'autenticazione quando la causa reale è una risoluzione DNS non corretta.
DNS interno e DNS esterno
Le aziende che pubblicano servizi Internet devono distinguere attentamente tra zona DNS interna e zona DNS pubblica. La gestione separata delle informazioni permette di evitare che dettagli dell'infrastruttura interna vengano esposti inutilmente all'esterno.
Una configurazione split DNS consente, ad esempio, di utilizzare lo stesso nome di dominio con risposte differenti in base all'origine della richiesta. Un client interno può ricevere un indirizzo privato mentre una richiesta proveniente da Internet riceve l'indirizzo pubblico del servizio.
Questa architettura deve essere progettata con attenzione per evitare configurazioni incoerenti e problemi di risoluzione, soprattutto quando vengono utilizzati servizi accessibili sia internamente sia dall'esterno.
Ridondanza del servizio DNS
Il DNS è un servizio infrastrutturale fondamentale e la sua indisponibilità può causare un impatto molto più ampio di quanto possa sembrare. Anche quando server e applicazioni sono perfettamente funzionanti, i client potrebbero non riuscire a raggiungerli se non possono risolvere correttamente i nomi.
Per questo motivo è opportuno utilizzare più resolver o server DNS, evitando di dipendere da un singolo componente. In ambiente Active Directory, ad esempio, la presenza di più Domain Controller permette di distribuire il servizio DNS e aumentare la resilienza.
La ridondanza deve essere progettata considerando anche rete, alimentazione, virtualizzazione e disponibilità dei server. Avere due servizi DNS installati sulla stessa infrastruttura fisica non offre infatti lo stesso livello di resilienza di due sistemi realmente indipendenti.
DNS Security e firewall
Il firewall aziendale può collaborare con il sistema DNS per controllare le comunicazioni. Una strategia efficace può prevedere che i client siano autorizzati a effettuare richieste DNS soltanto verso i resolver aziendali.
In questo modo è possibile impedire che un dispositivo utilizzi direttamente resolver esterni bypassando i controlli centralizzati. Le richieste DNS possono inoltre essere registrate e analizzate per identificare comportamenti anomali.
Il firewall può anche controllare il traffico DNS in uscita e impedire connessioni dirette verso server DNS non autorizzati. Questa configurazione aumenta la visibilità e permette di applicare in modo più coerente le policy aziendali.
DNS Security e sicurezza degli endpoint
La sicurezza DNS deve essere collegata alla sicurezza delle workstation e dei server. Se un endpoint viene compromesso, le richieste DNS generate dal malware possono fornire importanti informazioni sull'attività dell'attaccante.
L'analisi dei domini richiesti può contribuire a identificare malware, beaconing, tentativi di comunicazione con infrastrutture di comando e controllo e attività di esfiltrazione.
Allo stesso tempo, un endpoint correttamente configurato dovrebbe essere impedito dal modificare arbitrariamente i propri resolver DNS. La gestione centralizzata delle impostazioni di rete permette di mantenere una configurazione coerente e ridurre la possibilità di bypassare i controlli.
DNS Security come componente dell'architettura aziendale
Proteggere il DNS non significa semplicemente utilizzare un server DNS sicuro. È necessario considerare l'intero percorso della richiesta, dal dispositivo che genera la query fino al resolver e alla destinazione finale.
La sicurezza deve quindi comprendere autenticità delle risposte, protezione del canale di comunicazione, controllo dei resolver utilizzati, filtraggio dei domini, logging, monitoraggio, ridondanza e integrazione con firewall e sistemi di sicurezza.
Il DNS può inoltre diventare una preziosa fonte di telemetria per l'infrastruttura. Analizzando le richieste effettuate dagli endpoint è possibile individuare pattern anomali che potrebbero non essere immediatamente visibili attraverso altri strumenti.
Perché investire nella DNS Security aziendale
Il DNS è spesso considerato un servizio tecnico di base, ma in realtà occupa una posizione strategica all'interno dell'infrastruttura IT. Quasi ogni applicazione moderna effettua richieste DNS e molte comunicazioni aziendali dipendono dalla corretta risoluzione dei nomi.
Una configurazione DNS non adeguatamente protetta può facilitare phishing, malware, DNS spoofing, DNS poisoning e comunicazioni verso infrastrutture malevole. Al contrario, un'architettura DNS progettata correttamente può diventare un ulteriore livello di difesa attraverso filtraggio, logging, controllo degli accessi e analisi delle richieste.
La DNS Security deve quindi essere integrata nella progettazione complessiva della rete aziendale insieme a firewall, segmentazione, endpoint protection, monitoraggio e gestione delle identità. Il risultato è un'infrastruttura nella quale la risoluzione DNS non rappresenta più soltanto un servizio necessario al funzionamento della rete, ma diventa anche un elemento attivo della strategia di sicurezza informatica.

