SECURE NETWORK
Solution Infoblox

DNS Infrastructure ProtectionLe service dont tout dépend, et que personne ne protège

Le DNS est le seul composant que chaque site, chaque application et chaque utilisateur sollicite à chaque connexion. C'est aussi le moins surveillé. Quand il tombe, plus rien ne répond - même si vos serveurs fonctionnent parfaitement. Infoblox protège cette infrastructure contre la saturation et contre la manipulation.

Le problème

Faire tomber le DNS suffit à tout arrêter

Un attaquant n'a pas besoin d'atteindre vos serveurs applicatifs. S'il empêche la résolution de vos noms de domaine, vos clients n'arrivent plus jusqu'à vous : le site est en ligne, la banque en ligne fonctionne, mais plus personne ne peut y accéder. L'effet est le même qu'une panne totale.

Il existe une seconde attaque, plus discrète et plus grave : détourner la résolution vers un serveur contrôlé par l'attaquant. Vos clients arrivent alors sur une copie de votre site et y saisissent leurs identifiants, sans qu'aucune alerte ne se déclenche chez vous.

Une dépendance totale

Sans résolution de noms, aucun service n'est joignable - y compris vos propres outils internes.

Un angle mort de la supervision

Le DNS est rarement instrumenté. Une attaque en cours passe souvent pour un incident réseau ordinaire.

Un détournement silencieux

Une résolution altérée redirige vos utilisateurs sans que rien ne tombe : l'incident peut durer des jours.

Capacités

Protéger la disponibilité et l'intégrité

Six leviers de protection du DNS

Deux objectifs distincts : que le service continue de répondre sous attaque volumétrique, et que ses réponses restent celles que vous avez publiées. Les défenses sont mises à jour en continu par le renseignement Threat Adapt de l'éditeur.

Attaques volumétriques

Absorption des inondations de requêtes visant à saturer vos serveurs de noms.

Attaques NXDOMAIN

Blocage des rafales de requêtes vers des noms inexistants, conçues pour épuiser les caches et les ressources.

Détournement de résolution

Protection contre la redirection de vos noms vers une infrastructure contrôlée par un tiers.

Empoisonnement du cache

Préservation de l'intégrité des réponses conservées en cache, contre l'injection d'enregistrements falsifiés.

Défense adaptative

Mise à jour continue des protections à partir d'analyses indépendantes et de données DNS mondiales anonymisées.

Visibilité centralisée

Vue temps réel et historique des schémas d'attaque, sur les serveurs DNS internes comme externes.

Le produit s'appelait précédemment Advanced DNS Protection. Les documents contractuels peuvent encore porter cet intitulé.

Portée

Deux périmètres à ne pas confondre

La protection du DNS externe garde vos clients capables de vous joindre. La protection du DNS interne empêche votre propre système d'information de s'arrêter. Les deux sont concernés, rarement avec la même urgence.

Un partenaire, pas seulement un revendeur

Pourquoi passer par SECURE NETWORK

Le DNS est presque toujours géré par l'équipe réseau, parfois par l'opérateur, rarement par la sécurité. Le premier travail consiste à établir qui en répond.

Inventaire de la résolution

Nous établissons où sont réellement hébergés vos serveurs de noms, chez vous ou chez votre opérateur, et qui en a la maîtrise.

Séparation des rôles

Un même serveur qui fait autorité et résolveur est une fragilité. Nous corrigeons l'architecture avant d'ajouter une protection.

Verrouillage du registrar

Une protection du serveur ne sert à rien si le compte chez le bureau d'enregistrement est mal protégé. Nous vérifions les deux.

Procédure d'incident

Qui contacter chez l'opérateur, avec quels identifiants, en combien de temps : le document existe avant l'attaque.

Protéger la couche dont tout le reste dépend

Nous recensons vos serveurs de noms, évaluons leur exposition actuelle et cadrons la protection adaptée. Réponse sous 24 heures ouvrées.