Inteligencia DNS: qué significa y por qué es importante para la protección contra ciberataques

Publicado: agosto 9, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Understanding Internet Security

DNS Intelligence, what it means and why it is important for protection against cyber attacks

DNS Intelligence se define como el análisis de los datos que provienen de los sistemas DNS y de las interacciones de los usuarios con los sitios de internet. En este artículo, aclaramos el concepto de DNS Intelligence y demostramos lo importante que es considerarlo como una estrategia de protección de la navegación.

Qué es DNS Intelligence

El término DNS Intelligence a menudo se combina con “amenaza” precisamente para resaltar su importancia como estrategia de protección al navegar por internet.
DNS Intelligence significa analizar los datos proporcionados por los sistemas DNS y por la interacción de los usuarios con los sitios de internet a través de estos sistemas. La recopilación de datos y su análisis permiten identificar (antes y mejor) los sitios potencialmente peligrosos, bloqueando el acceso.

Se puede pensar en el DNS (Domain Name System, sistema de nombres de dominio) como una especie de guía telefónica de los sitios de internet. Cuando un usuario escribe un nombre de dominio para acceder a un sitio desde un programa navegador, el nombre escrito (flashstart.com) se convierte instantáneamente en la dirección IP del sitio, o del ordenador en el que se encuentra el sitio. Esto se debe a que el ordenador solo entiende números.

En el caso del nombre de dominio flashstart.com, por ejemplo, la dirección IP relacionada es 151.139.128.11. Cada vez que un usuario quiere conectarse a flashstart.com a través del programa de navegación, el ordenador realiza solicitudes sucesivas a los diversos sistemas que componen un sistema DNS. Simplificando mucho un recorrido que de otro modo sería complicado, el navegador accede a una base de datos de asociación (IP-nombre de dominio) en la que flashstart.com está asociado a 151.139.128.11. En este punto, el navegador establece la conexión con el ordenador que tiene esa dirección IP y que aloja el sitio flashstart.com. Todo esto ocurre de forma instantánea y transparente para el usuario.

Sin embargo, cabe señalar que no existe una correspondencia bidireccional entre la dirección IP y el nombre de dominio. Por ejemplo, la máquina con la dirección IP 151.139.128.11 corresponde a nada menos que 44.000 sitios. Por lo tanto, el análisis DNS permite identificar la máquina con una cierta IP que contiene los archivos que forman el sitio buscado.

Por lo tanto, los sistemas DNS son registros universales, bases de datos distribuidas en varios servidores categorizados primero en extensiones de dominio (.com, .it, .edu). Este “contenedor” dentro de un servidor DNS almacena información de dominio a la vez que adquiere información de dominios no archivados.
Los servidores repartidos por todo el mundo que almacenan y gestionan los nombres de dominio, categorizados según las extensiones de dominio (técnicamente la zona raíz DNS), se llaman servidores raíz (root nameservers), y hay trece de ellos en todo el mundo.
El propósito de DNS Intelligence, en última instancia, es asegurar el camino hacia la resolución DNS por parte de un ordenador. La protección de la navegación estará mejor garantizada cuanta más información se capture y procese sobre un determinado sitio.

Mecanismo global de resolución e inteligencia de datos sobre la red DNS

Por qué DNS Intelligence protege la navegación

El sistema DNS consta de varias paradas, que no son más que ordenadores que contienen registros, y aplicaciones de búsqueda y respuesta dentro de ellos. No nos damos cuenta, pero la inocente solicitud de conectarse a flashstart.com desencadena una serie de comprobaciones y preguntas y respuestas entre los diversos ordenadores del sistema DNS.

Además, para evitar que cada parada ralentice la solicitud, existen memorias caché dentro de esos ordenadores que se van completando a medida que los sitios visitados demuestran ser seguros, y esto es posible precisamente gracias a DNS Intelligence. En otras palabras, si quiero conectarme a google.com, es muy probable que acceda a una página de inicio de Google almacenada en el camino. Esto evita pasar por los procedimientos estándar, que llevarían a una ralentización de la conexión. Sin embargo, y ha sucedido, puede ocurrir que el dominio google.com almacenado en una caché a lo largo del camino me redirija a un sitio diferente. Y eso sería un gran problema.

Esta es precisamente la razón por la que es en estos registros, en estas memorias temporales, donde los ciberdelincuentes irrumpen para modificar la información. Así, el objetivo es hacer que un sitio parezca “limpio” cuando no lo es, o hacer creer a un usuario que está accediendo al sitio solicitado cuando, en realidad, termina en una pesadilla.
Por lo tanto, el sistema DNS es vulnerable. Y DNS Intelligence tiene como objetivo hacerlo más seguro. Además, muchas paradas de un sistema DNS son accesibles para los administradores de sistemas, quienes las modifican para evitar que los dominios que gestionan terminen en una lista negra por algún motivo y se vuelvan inaccesibles. Por lo tanto, podría decirse que los sistemas DNS están muy (demasiado) ocupados, por lo que es mejor activar una Intelligence que los monitoree constantemente.

Finalmente, DNS Intelligence también resulta muy útil en las investigaciones. Conocer todo lo posible sobre un sitio, y cómo está conectado a un sistema DNS, permite reconstruir los caminos tomados por un cibercriminal, aumentando las posibilidades de atraparlo.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Cómo se logra DNS Intelligence

Un modelo de DNS Intelligence se logra a través de un software o un servicio de aplicación. Las palabras clave son: actualización oportuna. El objetivo es analizar toda la información posible sobre los sitios, no solo lo que se puede encontrar en los propios sitios, sino lo que se puede extraer de las visitas de los usuarios y de la experiencia del usuario.

El sitio Netcraft nos dice que hay poco más de mil millones de sitios en el mundo, aunque menos de 200 millones se actualizan regularmente. Un cálculo aproximado indica que se crean unos 250.000 nuevos sitios en todo el mundo cada 24 horas.
El propósito de DNS Intelligence es monitorear las actualizaciones de los sitios existentes y registrar los nuevos a través de la actividad de Intelligence, es decir, también recopilando la mayor cantidad de información posible sobre los sitios a partir de la navegación en tiempo real de los usuarios.

En concreto, los algoritmos de los servicios de DNS Intelligence monitorean la incorporación de nuevos dominios y subdominios, datos históricos y nuevo contenido en los registros DNS, las asociaciones de nombre de dominio-IP, los enlaces entre dominios, los registros WHOIS (quién registró un nombre de dominio), la actividad maliciosa, y mucho más.

Análisis automatizado de Inteligencia DNS e inspección en tiempo real de amenazas web

Ejemplos de actividades de DNS Intelligence

Las actividades de un sistema de DNS Intelligence son diversas. Para comprender el nivel de Inteligencia, presentamos las comprobaciones que, gracias al software, se realizan sobre un único sitio web:

  • Análisis de los registros DNS presentes en un sitio.
  • Comprobación del historial de registros DNS (días, meses, años).
  • Mapeo de subdominios para ordenarlos y actualizarlos.
  • Registros DNS inversos, recorriendo el camino hacia atrás desde el sitio hasta los sistemas DNS.
  • Comprobación de los nombres en una de las estaciones del recorrido para resolver el DNS, el registrador.
  • Historial de registros: comprobación de los registros DNS creados por el registrador.
  • Análisis del historial de nombres del registrador retrocediendo varios años.
  • Identificación del software DNS: información sobre el software del servidor DNS utilizado.
  • Nombres de dominio asociados: detección de dominios asociados alojados en las mismas redes que el dominio principal.
  • IPs asociadas: mismo análisis que el anterior pero sobre direcciones IP.

La última generación de algoritmos de DNS Intelligence utiliza el aprendizaje automático y, en general, inteligencia artificial. Esto se debe a que la cantidad de datos a analizar es enorme y el análisis debe realizarse rápidamente. Estos algoritmos se integran luego en soluciones más amplias para filtrar la navegación, como el servicio de FlashStart.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Concretamente, el servicio de FlashStart puede presumir de una efectividad del 92,5 por ciento, lo que significa que 925 sitios de cada mil catalogados se consideran limpios y seguros. No hay que preocuparse por los 75 sitios que quedan fuera del análisis. Se trata de sitios incompletos, escritos en idiomas incomprensibles y, por lo demás, inofensivos.

La DNS Intelligence integrada en la oferta de FlashStart ya ha analizado 190 millones de sitios, distribuidos en 85 categorías que, a su vez, forman las listas negras de los sistemas DNS. Los algoritmos de Inteligencia Artificial, perfeccionados por FlashStart, examinan alrededor de 40 mil nuevos dominios al día, además de las alertas adicionales recibidas de diferentes canales y de la información de navegación (anónima) de los usuarios. FlashStart filtra alrededor de 5 mil millones de solicitudes DNS cada día en más de 140 países. Bloquea la resolución alrededor de 340 millones de veces, y, entre estas, unas 21 millones implican amenazas de malware y fraude.

Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger equipos de escritorio, dispositivos móviles y dispositivos IoT en redes locales.

Valerio Mariani

Blogger and journalist