中文

分析企业 DNS 流量以分类资产并追踪网络健康

网络与互联网体系结构 2024-10-28 v1 密码学与安全

摘要

域名系统(DNS)是一项关键服务,使域名可转换为 IP 地址(或反之);因此,它通常经企业安全系统(如防火墙)以极少限制放行。这使企业网络暴露于 DDoS、数据泄露与反射攻击,造成显著财务与声誉损害。拥有松散联邦 IT 部门的大型组织(如大学与研究机构)常甚至不完全知晓其所有 DNS 资产与漏洞,更不论暴露给外部世界的攻击面。本文通过开发被动分析实时 DNS 流量、识别组织 DNS 资产并持续监控其健康的方法,解决“DNS 盲点”。我们的贡献有三:第一,我们对两个大型组织(大学校区与政府研究所)超一个月的所有 DNS 流量进行全面分析,并为递归解析器、权威名称服务器与混合 DNS 服务器等各类资产识别关键行为轮廓。第二,我们开发一种无监督聚类方法,利用所识别行为属性对企业 DNS 资产分类,并证明该方法成功分类两组织超 100 个 DNS 资产。第三,我们的方法持续追踪组织 DNS 资产的多项健康指标,并识别出若干配置不当、数据泄露、DDoS 与反射攻击实例。我们相信本文被动分析方法可帮助企业以自动化且无风险方式监控组织 DNS 健康。

关键词

引用

@article{arxiv.2201.07352,
  title  = {Analyzing Enterprise DNS Traffic to Classify Assets and Track Cyber-Health},
  author = {Minzhao Lyu and Hassan Habibi Gharakheili and Craig Russell and Vijay Sivaraman},
  journal= {arXiv preprint arXiv:2201.07352},
  year   = {2024}
}

备注

This work has been submitted to the IEEE for possible publication