Une dépendance totale
Sans résolution de noms, aucun service n'est joignable - y compris vos propres outils internes.
Le DNS est le seul composant que chaque site, chaque application et chaque utilisateur sollicite à chaque connexion. C'est aussi le moins surveillé. Quand il tombe, plus rien ne répond - même si vos serveurs fonctionnent parfaitement. Infoblox protège cette infrastructure contre la saturation et contre la manipulation.
Le problème
Un attaquant n'a pas besoin d'atteindre vos serveurs applicatifs. S'il empêche la résolution de vos noms de domaine, vos clients n'arrivent plus jusqu'à vous : le site est en ligne, la banque en ligne fonctionne, mais plus personne ne peut y accéder. L'effet est le même qu'une panne totale.
Il existe une seconde attaque, plus discrète et plus grave : détourner la résolution vers un serveur contrôlé par l'attaquant. Vos clients arrivent alors sur une copie de votre site et y saisissent leurs identifiants, sans qu'aucune alerte ne se déclenche chez vous.
Sans résolution de noms, aucun service n'est joignable - y compris vos propres outils internes.
Le DNS est rarement instrumenté. Une attaque en cours passe souvent pour un incident réseau ordinaire.
Une résolution altérée redirige vos utilisateurs sans que rien ne tombe : l'incident peut durer des jours.
Capacités
Deux objectifs distincts : que le service continue de répondre sous attaque volumétrique, et que ses réponses restent celles que vous avez publiées. Les défenses sont mises à jour en continu par le renseignement Threat Adapt de l'éditeur.
Absorption des inondations de requêtes visant à saturer vos serveurs de noms.
Blocage des rafales de requêtes vers des noms inexistants, conçues pour épuiser les caches et les ressources.
Protection contre la redirection de vos noms vers une infrastructure contrôlée par un tiers.
Préservation de l'intégrité des réponses conservées en cache, contre l'injection d'enregistrements falsifiés.
Mise à jour continue des protections à partir d'analyses indépendantes et de données DNS mondiales anonymisées.
Vue temps réel et historique des schémas d'attaque, sur les serveurs DNS internes comme externes.
Le produit s'appelait précédemment Advanced DNS Protection. Les documents contractuels peuvent encore porter cet intitulé.
Portée
La protection du DNS externe garde vos clients capables de vous joindre. La protection du DNS interne empêche votre propre système d'information de s'arrêter. Les deux sont concernés, rarement avec la même urgence.
Un partenaire, pas seulement un revendeur
Le DNS est presque toujours géré par l'équipe réseau, parfois par l'opérateur, rarement par la sécurité. Le premier travail consiste à établir qui en répond.
Nous établissons où sont réellement hébergés vos serveurs de noms, chez vous ou chez votre opérateur, et qui en a la maîtrise.
Un même serveur qui fait autorité et résolveur est une fragilité. Nous corrigeons l'architecture avant d'ajouter une protection.
Une protection du serveur ne sert à rien si le compte chez le bureau d'enregistrement est mal protégé. Nous vérifions les deux.
Qui contacter chez l'opérateur, avec quels identifiants, en combien de temps : le document existe avant l'attaque.
Nous recensons vos serveurs de noms, évaluons leur exposition actuelle et cadrons la protection adaptée. Réponse sous 24 heures ouvrées.