Detección avanzada de amenazas con DNS Armor

DNS Armor, con tecnología de Infoblox, es un servicio completamente administrado que proporciona seguridad a nivel de DNS para tus Google Cloud cargas de trabajo de sin necesidad de instalar software adicional. Su detector de amenazas avanzado está diseñado para localizar actividad maliciosa en el momento más temprano de la cadena de ataque (la consulta de DNS) sin agregar complejidad operativa ni sobrecarga de rendimiento. La verificación de amenazas es compatible con instancias de Compute Engine y GKE.

DNS Armor permite el procesamiento y el análisis de consultas de DNS directamente en tu infraestructura de nube existente. Esto elimina la necesidad de redireccionar el tráfico sensible a un proxy de terceros.

Después de detectar una amenaza, puedes obtener estadísticas prácticas sobre las amenazas de DNS a través de Cloud Logging.

Cómo funciona DNS Armor

Cuando habilitas un detector de amenazas de DNS para un proyecto, DNS Armor envía de forma segura tus registros de consultas de DNS vinculadas a Internet a la implementación dedicada del motor de amenazas de Infoblox dentro de Google Cloud. Este motor utiliza una combinación de feeds de inteligencia sobre amenazas y análisis de comportamiento basados en IA para identificar amenazas.

Cualquier actividad sospechosa o maliciosa que se detecte generará automáticamente un registro de amenazas de DNS Armor, que luego se enviará a tu proyecto y se escribirá en Cloud Logging para que lo veas y tomes medidas al respecto.

Con la detección de amenazas avanzada de DNS Armor, puedes detectar amenazas como las siguientes:

  • Tunelización de DNS para el robo de datos: consultas de DNS estructuradas para transportar datos de forma secreta fuera de tu red, a menudo, eludiendo los firewalls tradicionales
  • Comando y control (C2) de malware: comunicación de DNS desde una carga de trabajo vulnerada que intenta comunicarse con el servidor de un atacante para recibir instrucciones
  • Algoritmos de generación de dominios (DGA): consultas de DNS a dominios de aspecto aleatorio generados por máquinas que el malware crea para encontrar y conectarse con sus servidores de comando y control
  • Fast Flux: consultas de DNS a dominios que cambian con rapidez sus direcciones IP asociadas, una técnica que se usa para dificultar el seguimiento y el bloqueo de la infraestructura maliciosa
  • DNS de día cero: consultas de DNS a dominios recién registrados que los atacantes usan para actividades maliciosas antes de que esos dominios desarrollen una reputación negativa popular
  • Distribución de malware: consultas de DNS a dominios maliciosos y de alto riesgo, propios de los actores de amenazas, que se sabe que alojan o distribuyen malware, o que lo podrían hacer en el futuro
  • Dominios similares: consultas de DNS a dominios que ya se sabe que son maliciosos y que se escriben o formatean de forma incorrecta a propósito para que parezcan marcas legítimas y confiables
  • Kits de exploits: consultas de DNS a sitios web que intentan aprovechar de forma automática las vulnerabilidades en las cargas de trabajo de la nube para instalar malware
  • Amenazas persistentes avanzadas (APT): consultas de DNS a dominios asociados con campañas de ataque a largo plazo orientados, a menudo, llevados a cabo por grupos sofisticados para espionaje o robo de datos

Operación del detector de amenazas

El detector de amenazas avanzado es un servicio configurado de forma global y está disponible a nivel del proyecto, pero funciona independientemente en cada región (consulta Ubicaciones de DNS Armor para obtener la lista de regiones admitidas). Sin embargo, la configuración del detector de amenazas de DNS es idéntica, independientemente de la región local en la que se analicen las amenazas. Se puede habilitar para todas las redes de VPC de un proyecto con la capacidad de excluir hasta 100 redes específicas.

Los motores de detección se implementan de forma regional y reciben tráfico de DNS de la misma región. Por ejemplo, el tráfico de DNS de un cliente en us-central1 se reenvía a un motor de detección implementado en us-central1.

Un solo nombre de dominio puede coincidir con varias categorías de amenazas. En este caso, verás varios eventos de amenazas para la misma consulta de DNS.

DNS Armor es independiente de la resolución de consultas. El análisis de amenazas se realiza de forma asíncrona después de la resolución de consultas, lo que no agrega latencia adicional a la ruta de resolución de DNS real en la carga de trabajo. Habilitar o inhabilitar los registros de flujo de VPC estándar o los registros de consultas de DNS tampoco afectará el funcionamiento de DNS Armor.

Verificación de amenazas para cadenas CNAME

La verificación de amenazas para cadenas CNAME de DNS también está disponible con DNS Armor. La consulta estará dentro del alcance si el primer nombre en la resolución de consultas es un registro CNAME público.

Si un dominio en una cadena CNAME activa un resultado de amenaza, se genera una sola entrada de registro de amenazas para la consulta. El campo dnsQuery.queryName contiene el dominio inicial que consultó tu carga de trabajo, y el campo threatInfo.threatIndicator contiene el dominio específico de la cadena que activó la detección.

Exclusiones del detector de amenazas

Los siguientes elementos se excluyen de la inspección de DNS Armor:

  • Exclusión de VPC: La red de VPC está en la lista de exclusión de DNS Armor.
  • Cargas de trabajo y configuraciones no compatibles:
    • Sin servidores: No se admiten los entornos estándar de Cloud Run, Cloud Run Functions y App Engine.
    • Elusión del solucionador de Cloud DNS: No se admiten las consultas de cargas de trabajo configuradas para eludir Cloud DNS (169.254.169.254) y enviar consultas directamente a otro servidor o servicio DNS, como 8.8.8.8.
    • Diseños de hub-and-spoke basados en DNS: Si las redes de VPC de spoke están asociadas con zonas de intercambio de tráfico de DNS (como una zona raíz .) para reenviar todas las consultas, incluidas las consultas vinculadas a Internet, a un hub central de red de VPC, esas consultas no se inspeccionan. Esto se debe a que las consultas coinciden con una zona de intercambio de tráfico en la fuente y se tratan como tráfico interno en la VPC de hub y spoke.
  • Resolución de rutas no relacionadas con Internet:
    • Resolución interna de VPC:
      • DNS interno de Compute Engine: consultas de nombres de DNS internos predeterminados
      • Zonas privadas de Cloud DNS: consultas de registros dentro de las zonas privadas administradas de Cloud DNS, que incluyen zonas integradas con Service Directory.
    • Entornos híbridos: Tráfico de DNS entre una red de VPC y redes privadas conectadas con Cloud VPN o Cloud Interconnect mediante políticas de servidor de Cloud DNS o zonas de reenvío:
      • Consultas salientes o entrantes de la VPC hacia y desde entornos híbridos

Exclusiones de consultas

Cloud DNS descarta de forma nativa los dominios de nivel superior (TLD) reservados .internal y RFC 2606 y no genera cargos. Estos incluyen .test, .example, .invalid y .localhost.

Limitaciones

DNS Armor tiene los siguientes límites.

  • Resolución de DNS privado: DNS Armor solo inspecciona el tráfico de DNS vinculado a Internet.

  • Cargas de trabajo sin servidores (Cloud Run): DNS Armor no inspecciona las consultas de DNS de cargas de trabajo sin servidores.

  • Reenvío entrante: DNS Armor no inspecciona las consultas enviadas a los extremos de reenvío entrante de Cloud DNS.

  • Zonas de intercambio de tráfico de DNS: DNS Armor no inspecciona las consultas (incluso las consultas vinculadas a Internet) que atraviesan las conexiones de intercambio de tráfico de DNS.

  • Secure Web Proxy: DNS Armor no inspecciona las consultas de DNS que realiza Secure Web Proxy.

Impacto en la facturación

Se te cobra en función de la cantidad de consultas de DNS vinculadas a Internet que producen tus cargas de trabajo y en las que se realiza el análisis de amenazas. Para obtener una lista de exclusiones, consulta Exclusiones del detector de amenazas.

DNS Armor también afecta tu factura de Cloud Logging, ya que los resultados de amenazas se escriben en la cuenta de Cloud Logging de tu proyecto. Para obtener más información, consulta Precios de Google Cloud Observability: Cloud Logging.

Para obtener más información sobre la estimación del volumen de consultas de DNS Armor y la optimización de costos, consulta Estimación y optimización de costos de DNS Armor.

Para obtener más información sobre los precios generales de Cloud DNS, consulta Precios de Cloud DNS.

Otras opciones de seguridad

Además de DNS Armor, otra opción de seguridad disponible es Google Security Operations. Este servicio se debe configurar de forma manual en tu proyecto.

Google Security Operations es un servicio que normaliza, indexa, correlaciona y analiza los datos de telemetría de seguridad y de red. Para obtener más información, consulta la documentación de Google SecOps.

¿Qué sigue?