Categories: Unternehmen

Sicherheit durch Verschleierung

Hacker erlangen unerlaubten Zugriff auf Systeme, indem sie Informationen sammeln und die beste Angriffsmöglichkeit aufspüren. Ihre Aufgabe als Systemadministrator ist es, ihnen dies so schwierig wie möglich zu machen. Eine Möglichkeit besteht darin, den DNS-Zonentransfer einzuschränken.

Sicherheit durch Verschleierung – dieses Mantra wird in IT-Sicherheitskreisen seit ewigen Zeiten gebetsmühlenartig wiederholt. Im Prinzip besagt es, dass einer der ersten Schritte zum sicheren Netzwerk darin besteht, so wenig Informationen wie möglich an Leute außerhalb des Netzwerkes gelangen zu lassen. Je weniger Informationen für Außenstehende verfügbar sind, desto weniger haben sie an der Hand, wenn sie sich unberechtigt Zugriff auf das Netzwerk verschaffen wollen. Eine Möglichkeit, um Informationen zu schützen, ist die Einschränkung des DNS-Zonentransfers.

Wir werden zuerst einen Blick auf die Sicherheitsauswirkungen des DNS-Zonentransfers werfen. Dann werde ich zeigen, wie man diesen auf einigen der gängigsten Plattformen blockiert und ihn nur für ausdrücklich angegebene Hosts freigibt.

Nicht jeden reinlassen
An und für sich sind Zonentransfers keine schlechte Sache. Viele Unternehmen nutzen Zonentransfers, um ihre DNS-Server auf dem laufenden Stand zu halten. Ohne diese Technik wäre es weitaus schwieriger, redundante DNS-Server zu betreiben. Allerdings können Hacker Zonentransfer ausnutzen, um wertvolle Informationen zu erhalten. Wie wertvoll? Sie können eine Liste all Ihrer DNS-Einträge erhalten, die möglicherweise eine Menge heikler Details über Ihre Server offen legen.

Windows 2000
Da Windows 2000 verlangt, dass alle DNS-Dienste geladen sind, wenn es als Domänen-Controller verwendet werden soll, benutzen viele Unternehmen es für sämtliche DNS-Aufgaben. Als Beispiel habe ich einen Windows 2000 DNS-Server namens lab2k aufgesetzt, der sowohl als Domänen-Controller wie auch als DNS-Server für die Dömane lab2kd.com dient.

Standardmäßig übertragen alle Windows 2000 DNS-Zonen ihre Zoneninformation bereitwillig an jeden Server, der diese anfragt (Abbildung A).


Abbildung A: Diese Zone kann auf Anfrage überallhin transferiert werden.

Page: 1 2 3

ZDNet.de Redaktion

Recent Posts

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

7 Stunden ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

8 Stunden ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

13 Stunden ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

16 Stunden ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

16 Stunden ago

MadMxShell: Hacker verbreiten neue Backdoor per Malvertising

Die Anzeigen richten sich an IT-Teams und Administratoren. Ziel ist der Zugriff auf IT-Systeme.

1 Tag ago