DNS Armor, con tecnología de Infoblox, es un servicio completamente administrado que proporciona seguridad a nivel de DNS para tus cargas de trabajo de Google Cloud sin necesidad de instalar software adicional. Su detector de amenazas avanzado está diseñado para detectar actividad maliciosa en el punto más temprano de la cadena de ataque (la consulta de DNS) sin agregar complejidad operativa ni sobrecarga de rendimiento. La verificación de amenazas es compatible con instancias de Compute Engine y GKE.
DNS Armor permite el procesamiento y el análisis de las consultas de DNS directamente en tu infraestructura de nube existente. Esto elimina la necesidad de redireccionar el tráfico sensible a un proxy de terceros.
Después de detectar una amenaza, puedes obtener estadísticas prácticas sobre las amenazas de DNS a través de Cloud Logging.
Cómo funciona DNS Armor
Cuando habilitas un detector de amenazas de DNS para un proyecto, DNS Armor envía de forma segura tus registros de consultas de DNS vinculadas a Internet a la implementación dedicada del motor de amenazas de Infoblox dentro de Google Cloud. Este motor utiliza una combinación de feeds de inteligencia contra amenazas y análisis de comportamiento basados en IA para identificar amenazas.
Cualquier actividad sospechosa o maliciosa que se detecte generará automáticamente un registro de amenazas de DNS Armor, que luego se enviará a tu proyecto y se escribirá en Cloud Logging para que lo veas y tomes medidas al respecto.
Con la detección de amenazas avanzada de DNS Armor, puedes detectar amenazas como las siguientes:
- Tunelización de DNS para el robo de datos: consultas de DNS estructuradas para transportar datos de forma secreta fuera de tu red, a menudo, eludiendo los firewalls tradicionales
- Comando y control (C2) de malware: comunicación de DNS desde una carga de trabajo vulnerada que intenta comunicarse con el servidor de un atacante para recibir instrucciones
- Algoritmos de generación de dominios (DGA): consultas de DNS a dominios de aspecto aleatorio generados por máquinas que el malware crea para encontrar y conectarse con sus servidores de comando y control
- Fast Flux: consultas de DNS a dominios que cambian con rapidez sus direcciones IP asociadas, una técnica que se usa para dificultar el seguimiento y el bloqueo de la infraestructura maliciosa
- DNS de día cero: consultas de DNS a dominios recién registrados que los atacantes usan para actividades maliciosas antes de que esos dominios desarrollen una reputación negativa popular
- Distribución de malware: consultas de DNS a dominios maliciosos y de alto riesgo, propios de los actores de amenazas, que se sabe que alojan o distribuyen malware, o que lo podrían hacer en el futuro
- Dominios similares: consultas de DNS a dominios que ya se sabe que son maliciosos y que se escriben o formatean de forma incorrecta a propósito para que parezcan marcas legítimas y confiables
- Kits de exploits: consultas de DNS a sitios web que intentan aprovechar de forma automática las vulnerabilidades en las cargas de trabajo de la nube para instalar malware
- Amenazas persistentes avanzadas (APT): consultas de DNS a dominios asociados con campañas de ataque a largo plazo orientados, a menudo, llevados a cabo por grupos sofisticados para espionaje o robo de datos
Funcionamiento del detector de amenazas
El detector de amenazas avanzado es un servicio configurado de forma global y está disponible a nivel del proyecto, pero funciona independientemente en cada región (consulta Ubicaciones de DNS Armor para ver la lista de regiones admitidas). Sin embargo, la configuración del detector de amenazas de DNS es idéntica, independientemente de la región local en la que se analicen las amenazas. Se puede habilitar para todas las redes de VPC de un proyecto con la capacidad de excluir hasta 100 redes específicas.
Los motores de detección se implementan de forma regional y reciben tráfico de DNS de la misma región. Por ejemplo, el tráfico de DNS de un cliente en us-central1 se reenvía a un motor de detección implementado en us-central1.
Un solo nombre de dominio puede coincidir con varias categorías de amenazas. En este caso, verás varios eventos de amenazas para la misma consulta de DNS.
DNS Armor es independiente de la resolución de consultas. El análisis de amenazas se realiza de forma asíncrona después de la resolución de la consulta, lo que no agrega latencia adicional a la ruta de resolución de DNS real en la carga de trabajo. Habilitar o inhabilitar los registros de flujo de VPC estándar o los registros de consultas de DNS tampoco afectará el funcionamiento de DNS Armor.
Verificación de amenazas para cadenas de CNAME
La verificación de amenazas para las cadenas de CNAME de DNS también está disponible con DNS Armor. La búsqueda estará dentro del alcance si el primer nombre en la resolución de la búsqueda es un registro CNAME público.
Si un dominio de una cadena de CNAME activa un hallazgo de amenaza, se genera una sola entrada de registro de amenaza para la consulta. El campo dnsQuery.queryName contiene el dominio inicial que consultó tu carga de trabajo, y el campo threatInfo.threatIndicator contiene el dominio específico de la cadena que activó la detección.
Exclusiones del Detector de amenazas
Los siguientes elementos se excluyen de la inspección de DNS Armor:
- Exclusión de VPC: La red de VPC está en la lista de exclusiones de DNS Armor.
- Cargas de trabajo y configuraciones no admitidas:
- Sin servidores: No se admiten Cloud Run, Cloud Run Functions ni los entornos estándar de App Engine.
- Omisión del solucionador de Cloud DNS: No se admiten las consultas de cargas de trabajo configuradas para omitir Cloud DNS (169.254.169.254) y enviar consultas directamente a otro servidor o servicio DNS, como
8.8.8.8. - Diseños de concentrador y radio basados en DNS: Si las redes de VPC de radio están asociadas con zonas de intercambio de tráfico de DNS (como una zona raíz
.) para reenviar todas las consultas, incluidas las consultas vinculadas a Internet, a una red de VPC central de concentrador, esas consultas no se inspeccionan. Esto se debe a que las búsquedas coinciden con una zona de intercambio de tráfico en la fuente y se tratan como tráfico interno tanto en la VPC del concentrador como en la de radio.
- Resolución de ruta sin Internet:
- Resolución de VPC interna:
- DNS interno de Compute Engine: Consultas para nombres de DNS internos predeterminados
- Zonas privadas de Cloud DNS: Consultas para registros dentro de las zonas administradas privadas de Cloud DNS, que incluyen zonas integradas con Service Directory.
- Entornos híbridos: Tráfico de DNS entre una red de VPC y redes privadas conectadas con Cloud VPN o Cloud Interconnect a través de políticas de servidor DNS o zonas de reenvío de Cloud DNS:
- Consultas entrantes o salientes de la VPC hacia y desde entornos híbridos
- Resolución de VPC interna:
Exclusiones de la búsqueda
Cloud DNS excluye de forma nativa los siguientes dominios de nivel superior (TLD) y no genera cargos:
.internal.local(RFC 6762)
Los TLD de RFC 2606 también se excluyen de forma nativa y no generan cargos:
.test.example.invalid.localhost
Limitaciones
DNS Armor tiene los siguientes límites.
Resolución de DNS privado: DNS Armor solo inspecciona el tráfico de DNS saliente vinculado a Internet.
Cargas de trabajo sin servidores (Cloud Run): DNS Armor no inspecciona las consultas de DNS de las cargas de trabajo sin servidores.
Reenvío entrante: DNS Armor no inspecciona las consultas enviadas a los extremos de reenvío entrante de Cloud DNS.
Zonas de intercambio de tráfico de DNS: DNS Armor no inspecciona las consultas (ni siquiera las vinculadas a Internet) que atraviesan las conexiones de intercambio de tráfico de DNS.
Secure Web Proxy: DNS Armor no inspecciona las consultas de DNS que realiza el Proxy web seguro.
Impacto en la facturación
Se te cobra en función de la cantidad de consultas de DNS vinculadas a Internet que generan tus cargas de trabajo y a las que se les realiza un análisis de amenazas. Para obtener una lista de las exclusiones, consulta Exclusiones del Detector de amenazas.
DNS Armor también afecta tu factura de Cloud Logging, ya que los resultados de amenazas se escriben en la cuenta de Cloud Logging de tu proyecto. Para obtener más información, consulta Precios de Google Cloud Observability: Cloud Logging.
Para obtener más información sobre cómo estimar el volumen de consultas y la optimización de costos de DNS Armor, consulta Estimación y optimización de costos de DNS Armor.
Para obtener más información sobre los precios generales de Cloud DNS, consulta Precios de Cloud DNS.
Otras opciones de seguridad
Además de DNS Armor, otra opción de seguridad disponible es Google Security Operations. Este servicio se debe configurar manualmente en tu proyecto.
Google Security Operations es un servicio que normaliza, indexa, correlaciona y analiza los datos de telemetría de seguridad y de red. Para obtener más información, consulta la documentación de Google SecOps.