Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure DNS обеспечивает надежный и безопасный способ размещения доменов DNS и управления записями DNS в Azure. В качестве критической сетевой службы, которая преобразует доменные имена в IP-адреса и маршрутизирует трафик через Интернет, защита развертывания DNS необходима для предотвращения атак DNS, несанкционированных изменений и сбоев служб, которые могут повлиять на всю инфраструктуру.
В этой статье приводятся рекомендации по обеспечению безопасности развертывания Azure DNS.
Сетевая безопасность
Безопасность сети для Azure DNS направлена на защиту инфраструктуры DNS от внешних угроз и обеспечение доступности и защиты служб разрешения DNS. Правильные сетевые элементы управления помогают предотвратить атаки DNS и обеспечить целостность службы.
Используйте частные зоны DNS для внутренних ресурсов: разверните частные зоны DNS Azure для внутреннего разрешения имен в виртуальных сетях, чтобы предотвратить воздействие внутренних записей DNS на общедоступные DNS-серверы. Частные зоны DNS скрывают внутреннюю инфраструктуру от внешнего обнаружения.
Настройте политики резолвера DNS: используйте политики резолвера DNS для контроля и мониторинга DNS-запросов, блокируйте доступ к вредоносным доменам и реализуйте действия трафика, такие как разрешение, блокировка или оповещение для определённых списков доменов. Для получения дополнительной информации см. политику резолвера DNS.
Реализуйте записи псевдонимов для автоматического обновления: используйте записи псевдонимов DNS для автоматического обновления ссылок НА IP-адреса при изменении базовых ресурсов, предотвращая риски безопасности от устаревших записей DNS, которые могут перенаправлять пользователей на скомпрометированные или неправильные ресурсы. Дополнительные сведения см. в обзоре записей псевдонимов DNS Azure.
Привилегированный доступ
Управление привилегированным доступом для Azure DNS гарантирует, что только авторизованные пользователи могут изменять зоны и записи DNS, следуя принципу наименьших привилегий. Надлежащие средства контроля доступа предотвращают несанкционированные изменения DNS, которые перенаправляют трафик или компрометируют ваши службы.
Реализуйте управление доступом на основе ролей: используйте управление доступом на основе ролей Azure (RBAC) для управления доступом к ресурсам DNS с помощью встроенных назначений ролей. Назначайте роли пользователям, группам, служебным субъектам и управляемым удостоверениям в зависимости от их конкретных обязанностей. Дополнительные сведения см. в разделе Как защитить зоны и записи DNS.
Используйте детализированные разрешения DNS: назначьте определенные роли DNS, такие как участник зоны DNS или участник частной зоны DNS, а не широкие административные роли. Создайте пользовательские роли для точного управления, например разрешить пользователям управлять только определенными типами записей, такими как записи CNAME. Дополнительные сведения см. в разделе Как защитить зоны и записи DNS.
Применение элементов управления доступом на уровне зоны и уровня записей. Настройте разрешения RBAC на разных уровнях — подписку, группу ресурсов, отдельную зону DNS или отдельный набор записей, чтобы обеспечить пользователям доступ только к ресурсам DNS, необходимым для их обязанностей.
Реализуйте блокировки ресурсов для критически важных зон: применение блокировок Azure Resource Manager к зонам DNS и наборам записей, чтобы предотвратить случайное удаление или изменение. Используйте блокировки CanNotDelete, чтобы предотвратить удаление зоны и блокировки ReadOnly, чтобы предотвратить все изменения. Дополнительные сведения см. в разделе Как защитить зоны и записи DNS.
Применение принципов наименьших привилегий. Предоставьте пользователям только минимальные разрешения, необходимые для выполнения задач управления DNS. Используйте определенные роли DNS, а не широкие административные роли, чтобы ограничить потенциальную уязвимость безопасности.
Безопасный административный доступ. Реализуйте многофакторную проверку подлинности и привилегированный доступ рабочих станций для всех пользователей, имеющих разрешения на изменение зон и записей DNS.
Регулярные проверки доступа. Проводите периодические проверки разрешений пользователей и права доступа к ресурсам DNS, чтобы гарантировать, что доступ остается подходящим и следует принципу наименьших привилегий.
Защита данных
Защита данных для Azure DNS направлена на защиту целостности данных DNS и предотвращение несанкционированного доступа к сведениям конфигурации DNS и данным запроса.
Используйте глубинную защиту для защиты зон: реализуйте пользовательские роли и блокировки ресурсов одновременно в качестве комплексного подхода к защите критически важных зон DNS от случайных или вредоносных изменений.
Реализуйте двухфакторный процесс удаления. Для критически важных зон используйте пользовательские роли, которые не включают разрешения на удаление зоны. Без разрешений на удаление администраторы должны сначала предоставить разрешения на удаление, а затем выполнить удаление как двухэтапный процесс, чтобы предотвратить случайное удаление зоны.
Защита целостности ЗАПРОСОВ DNS: отслеживайте шаблоны DNS-запросов для обнаружения потенциальных попыток туннелирования DNS, запросов к известным вредоносным доменам или других индикаторов компрометации, которые могут указывать на утечку данных через каналы DNS.
Ведение журнала и обнаружение угроз
Комплексное ведение журнала и мониторинг Azure DNS обеспечивает важную видимость шаблонов запросов DNS и потенциальных событий безопасности. Ведение журнала и мониторинг обеспечивают эффективное обнаружение угроз, исследование безопасности и помогает удовлетворить требования к соответствию требованиям.
Включите Microsoft Defender для DNS: используйте Azure Defender для DNS для отслеживания запросов DNS и обнаружения подозрительных действий без необходимости агентов в ресурсах. Azure Defender для DNS обеспечивает обнаружение угроз в режиме реального времени для атак на основе DNS. Дополнительные сведения см. в разделе "Обзор Microsoft Defender для DNS".
Настройка журналов ресурсов Azure: включение журналов ресурсов для службы Azure DNS для сбора подробных сведений о запросе DNS и их отправки в рабочие области Log Analytics, учетные записи хранения или центры событий для анализа и долгосрочного хранения. Дополнительные сведения см. в статье "Метрики и оповещения Azure DNS".
Настройка мониторинга и оповещений. Настройте оповещения Azure Monitor для уведомления администраторов о обнаружении необычных шаблонов DNS-запросов, изменений конфигурации или потенциальных угроз безопасности.
Мониторинг аналитики запросов DNS: анализ журналов запросов DNS для выявления необычных шаблонов трафика, потенциальных попыток туннелирования DNS или запросов к известным вредоносным доменам.
Включение ведения журнала аудита. Отслеживайте все административные изменения в зонах и записях DNS для обеспечения комплексного аудита для целей расследования соответствия требованиям и безопасности.
Отслеживайте случайные изменения: создайте оповещения, чтобы обнаружить непредвиденные изменения зоны DNS или записать изменения и быстро реагировать на инциденты безопасности или ошибки.
Управление активами
Управление ресурсами для Azure DNS включает реализацию элементов управления, конфигураций мониторинга и обеспечения соответствия политикам безопасности организации. Надлежащее управление ресурсами помогает поддерживать состояние безопасности и оперативное видимость.
Реализуйте управление политикой Azure: используйте политику Azure для мониторинга и применения конфигураций ресурсов Azure DNS. Настройте политики для аудита и принудительного применения безопасной конфигурации в зонах и записях DNS. Дополнительные сведения см. в встроенных определениях политики Azure для сетевых служб Azure.
Использование Microsoft Defender для облака: настройка политики Azure через Microsoft Defender для облака для аудита и применения конфигураций ресурсов DNS. Создание оповещений при обнаружении отклонений конфигурации.
Принудительное соблюдение конфигурации. Используйте эффекты запрета и развертывания при отсутствии в политике Azure для обеспечения безопасных конфигураций в ресурсах Azure DNS и предотвращения несоответствующих развертываний.
Обслуживание инвентаризации ресурсов: сохраняйте подробные записи о зонах DNS, наборах записей и их конфигурациях для поддержки оценки безопасности и отчетов о соответствии.
Реализация тегов ресурсов: применение согласованных тегов ресурсов к ресурсам DNS для организации, отслеживания затрат и соответствия требованиям безопасности.
Мониторинг соответствия конфигурации. Регулярно просматривайте конфигурации DNS в соответствии со стандартами безопасности вашей организации и используйте политику Azure для автоматического обнаружения и устранения смещения конфигурации.
Зависимости зоны документов: поддержка документации по связям и зависимостям зоны DNS, чтобы понять влияние изменений и обеспечить надлежащие процессы управления изменениями.