DNS Security
generalDéfinition
La DNS Security (sécurité DNS) regroupe l'ensemble des mesures, protocoles et technologies destinés à protéger l'infrastructure de résolution de noms de domaine, service fondamental d'internet historiquement conçu sans considération de sécurité et donc exposé à des menaces variées. L'empoisonnement de cache DNS (cache poisoning) consiste à injecter de fausses réponses dans un résolveur pour rediriger les utilisateurs vers des sites malveillants sans qu'ils modifient l'URL saisie. Le DNS hijacking détourne la résolution en compromettant directement le registrar, le serveur faisant autorité ou la configuration réseau de la victime. Le DNS tunneling exploite le protocole comme canal d'exfiltration de données ou de communication C2, les requêtes DNS étant rarement inspectées en profondeur par les pare-feux traditionnels. Les attaques DDoS ciblant l'infrastructure DNS elle-même, comme l'attaque de 2016 contre le fournisseur Dyn, peuvent rendre indisponibles des pans entiers d'internet. Les contre-mesures principales incluent DNSSEC (DNS Security Extensions), qui signe cryptographiquement les enregistrements pour garantir leur authenticité et empêcher la falsification, ainsi que DoH (DNS over HTTPS) et DoT (DNS over TLS) chiffrant les requêtes pour préserver leur confidentialité contre l'interception. Les solutions de DNS filtering (Cisco Umbrella, Quad9) bloquent proactivement la résolution vers des domaines malveillants connus, constituant une ligne de défense précoce efficace contre le phishing et les infrastructures C2.
Menaces DNS
L'empoisonnement de cache redirige les requêtes vers des serveurs malveillants. Le DNS hijacking modifie les enregistrements. Le DNS tunneling utilise les requêtes DNS comme canal d'exfiltration. Les attaques DDoS ciblent les serveurs DNS. Le typosquatting enregistre des domaines similaires.
Technologies de protection
DNSSEC authentifie les réponses DNS via des signatures cryptographiques. DNS over HTTPS (DoH) et DNS over TLS (DoT) chiffrent les requêtes. Les solutions de filtrage DNS (Quad9, Cisco Umbrella) bloquent l'accès aux domaines malveillants connus.
Surveillance DNS
L'analyse des requêtes DNS permet de détecter les DGA (domaines générés algorithmiquement), les communications C2 dissimulées et les domaines nouvellement enregistrés. Les logs DNS sont parmi les sources les plus précieuses pour le threat hunting.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h