• Présentation des alertes de détournement DNS : combler les lacunes que le protocole DMARC ne peut pas couvrir

Présentation des alertes de détournement DNS : combler les lacunes que le protocole DMARC ne peut pas couvrir

par

Dernière mise à jour :
5 Temps de lecture : 5 min
Présentation des alertes de détournement DNS : combler les lacunes que le protocole DMARC ne peut pas couvrir

Votre entreprise a accompli un travail considérable. Vous avez déployé SPF, DKIM et DMARC sur tous vos domaines d'envoi et êtes passé au paramètre « p=reject ». Sur le papier, l'authentification de vos e-mails est donc complète.

Il existe toutefois un moyen pour un pirate d'envoyer des e-mails au nom de votre marque qui passent les contrôles SPF et DMARC et arrivent sans encombre dans la boîte de réception, sans être détectés à aucun moment. Cette technique, appelée « prise de contrôle de sous-domaine », ne peut être contrée par l'application de la norme DMARC.

Aujourd'hui, nous lançons un nouveau type d'alerte dans PowerAlerts, spécialement conçu pour détecter ce type d'attaque : les alertes de détournement DNS.

Le problème : une attaque que le protocole DMARC n'a jamais été conçu pour bloquer

Le protocole DMARC en mode « enforcement » est largement reconnu comme la référence absolue en matière d’authentification des e-mails, et ce à juste titre. Il vérifie qu’un e-mail prétendant provenir d’un domaine donné est bien autorisé, et ordonne aux serveurs destinataires de rejeter tout message qui ne l’est pas. Cependant, cette protection repose entièrement sur les enregistrements DNS, et ceux-ci peuvent facilement être oubliés à mesure que l’infrastructure évolue.

Le problème : une attaque que le protocole DMARC n'a jamais été conçu pour contrer

Imaginons un scénario qui se produit plus souvent que la plupart des équipes ne le pensent. Votre organisation atteint le seuil « p=reject » pour tous ses domaines d'envoi. Quelques mois plus tard, un développeur met hors service un environnement de test, mais ne supprime pas son enregistrement CNAME, qui pointe toujours vers une ressource cloud qui n'existe plus. Un pirate identifie cet enregistrement DNS orphelin, s'empare de cette ressource cloud, met en place un serveur de messagerie et commence à envoyer des e-mails de hameçonnage depuis l'adresse @staging.votreentreprise.com.

Les messages de hameçonnage contournent SPF DMARC et parviennent jusqu’aux boîtes de réception, en arborant le nom de votre marque. Il ne s’agit pas là d’un simple risque théorique. La campagne « SubdoMailing » de février 2024 a démontré l’efficacité de cette technique à grande échelle, en envoyant des millions d’e-mails frauduleux à partir de sous-domaines piratés appartenant à des marques appliquant pleinement le protocole DMARC. La simple mise en œuvre de ce protocole ne suffit pas à surveiller l’ensemble de cette surface d’attaque.

La solution : présentation des alertes de détournement DNS

Les « alertes de prise de contrôle DNS » constituent un nouveau type d’alerte au sein de notre fonctionnalité PowerAlerts, qui surveille en permanence l’infrastructure de votre domaine afin de détecter les erreurs de configuration DNS susceptibles de permettre la prise de contrôle d’un sous-domaine. Lorsqu’un risque est détecté, vous recevez une notification instantanée accompagnée d’une explication en langage clair du problème et de la solution à mettre en œuvre, ce qui vous permet de le résoudre avant qu’un pirate ne s’en aperçoive.

Cette fonctionnalité est directement intégrée au module PowerAlerts que vous utilisez déjà. Elle s'ajoute à vos alertes DNS, de seuil et d'analyse forensique existantes et suit le même processus de configuration ; vous n'avez donc pas besoin d'apprendre à utiliser un nouvel outil ni de surveiller un tableau de bord distinct.

Comment configurer les alertes de détournement DNS

La configuration se fait en trois étapes simples ; la plateforme s'occupe du reste :

Étape 1 : Sélectionner les domaines/groupes de domaines

Alertes de détournement DNS

Choisissez les domaines ou les groupes de domaines que vous souhaitez surveiller afin de détecter les risques de prise de contrôle. Sélectionnez-les individuellement ou appliquez un groupe pour couvrir plusieurs domaines à la fois.

Étape 2 : Choisir le type d'alerte

Alertes de détournement DNS

Sélectionnez « Prise de contrôle DNS » dans la liste des types d'alertes, à côté de vos alertes existantes de type DNS, « Seuil » et « Analyse forensic ».

Étape 3 : Définir les conditions d'alerte

Alertes de détournement DNS

Activez les types de vérifications que vous souhaitez effectuer, qu’il s’agisse des enregistrements NS et MX orphelins, des enregistrements CNAME, SPF et A/AAAA, ou activez les cinq pour une couverture complète.

Étape 4 : Sélectionner les groupes de notification

Alertes de détournement DNS

Désignez l'équipe ou les interlocuteurs qui doivent être avertis lorsqu'un risque est détecté, afin que les personnes concernées puissent intervenir dès le déclenchement d'une alerte.

Cinq vérifications couvrant l'ensemble de la surface d'attaque

De nombreuses plateformes destinées à lutter contre ce risque ne couvrent que les cas les plus courants. Les alertes de détournement DNS de PowerDMARC proposent cinq types de vérifications distincts, dont deux qui ne sont surveillés par aucune autre plateforme DMARC.

1. NS en suspens (critique)

Des enregistrements de serveurs de noms pointant vers un serveur qui n'existe plus. Si un pirate enregistre le serveur de noms dont la validité a expiré, il prend le contrôle total du DNS du sous-domaine. Il s'agit du scénario présentant le risque le plus élevé.

2. Prise de contrôle SPF (critique)

SPF contenant les directives « include » ou « redirect= » pointant vers des domaines expirés. Un pirate peut enregistrer le domaine, manipuler son SPF et envoyer des e-mails authentifiés en votre nom. Cette vérification porte sur les cinq mécanismes suivants : « include », « redirect », « a », « mx » et « exists ».

3. MX en suspens (critique)

Des enregistrements MX pointant vers un nom d'hôte de serveur de messagerie qui ne se résout plus. Un pirate peut mettre en place un serveur de messagerie sous ce nom d'hôte et intercepter ou usurper l'identité de vos e-mails entrants.

4. CNAME non résolu (Risque élevé)

Les enregistrements CNAME pointant vers un nom d'hôte qui ne se résout plus, ce qui est souvent le cas suite à la suppression de ressources cloud ou à la résiliation d'abonnements SaaS. Un pirate peut alors provisionner une ressource à la même adresse et s'approprier le sous-domaine.

5. A/AAAA en suspens (Avertissement)

Des enregistrements A ou AAAA pointant vers des adresses IP qui ne sont peut-être plus sous votre contrôle et qui pourraient être récupérées par un tiers.

Les avantages de PowerDMARC

Les deux derniers contrôles, « Dangling MX » et « Dangling A/AAAA », couvrent des cas qui ne sont pas pris en charge par les autres solutions disponibles sur le marché DMARC.

Pourquoi c'est important

La mise en œuvre du protocole DMARC constitue un pilier essentiel, garantissant que vos expéditeurs légitimes sont bien identifiés et autorisés. Les alertes de prise de contrôle du DNS étendent cette protection à l'infrastructure DNS environnante, vous offrant ainsi une défense plus complète :

  • Identifiez et corrigez les erreurs de configuration avant qu'un pirate ne puisse en tirer parti, plutôt que de réagir après l'envoi d'un e-mail frauduleux.
  • Cinq types de vérifications permettent de surveiller l’ensemble des enregistrements « dangling », y compris les cas de « Dangling MX » et de « Dangling A/AAAA » qui ne sont pas couverts par d’autres solutions du marché DMARC.
  • Une analyse initiale est lancée immédiatement après l'enregistrement, et une surveillance continue assure le suivi des modifications apportées à vos enregistrements DNS au fil du temps.
  • Chaque alerte indique le niveau de gravité, le sous-domaine concerné et un message rédigé en langage clair qui vous explique précisément ce qu'il faut corriger.
  • Cette fonctionnalité est intégrée au module PowerAlerts que vous utilisez déjà ; vous n'avez donc pas besoin d'apprendre à utiliser un nouvel outil ni de surveiller un tableau de bord distinct.

Disponibilité

Les alertes de détournement DNS sont disponibles dans les formules PowerDMARC Enterprise. Pour commencer, ouvrez le module PowerAlerts, créez une nouvelle alerte de détournement DNS et lancez votre première analyse, ou contactez notre équipe pour plus d'informations.

Alertes de détournement DNS