Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNS Sinkhole

general

Définition

Un DNS Sinkhole (ou DNS Blackhole) est un mécanisme de sécurité DNS qui retourne une adresse IP incorrecte ou nulle pour les noms de domaine associés à des activités malveillantes (malwares, C2 de botnets, phishing, publicités malveillantes). En redirigeant les requêtes DNS vers une IP contrôlée plutôt que vers l'infrastructure malveillante réelle, le sinkhole bloque la communication entre les hôtes infectés et leurs serveurs de commande et contrôle (C2), protégeant ainsi le réseau de l'organisation. Le fonctionnement est simple : le résolveur DNS de l'organisation (interne ou filtrant dans le cloud) maintient une liste noire de domaines malveillants. Quand un client interne interroge ce résolveur pour un domaine figurant dans la liste noire, le résolveur retourne l'adresse IP du sinkhole (souvent 0.0.0.0, 127.0.0.1, ou une IP interne contrôlée) plutôt que la vraie adresse. La connexion échoue, empêchant le malware d'atteindre son C2. Les sources des listes noires DNS Sinkhole incluent : des flux de Threat Intelligence CTI (commerciaux comme CrowdStrike, Recorded Future, ou gratuits comme MISP, abuse.ch URLhaus), des listes communautaires (Blocky DNS, Pi-hole block lists), des IOC extraits lors d'incidents de sécurité, et des flux partagés par les CERTs (CERT-FR, FIRST). Ces listes sont mises à jour régulièrement (plusieurs fois par jour pour les flux premium) pour couvrir les nouveaux domaines malveillants détectés. Les solutions de DNS Sinkhole vont du simple Raspberry Pi avec Pi-hole (pour les environnements personnels) aux solutions enterprise. Cisco Umbrella (anciennement OpenDNS) est le leader du marché : résolveur DNS cloud qui analyse toutes les requêtes DNS de l'organisation contre une base de threat intelligence massive, bloquant les domaines malveillants et fournissant une visibilité complète sur le trafic DNS. Cloudflare Gateway, Palo Alto DNS Security (via Prisma Access), et Infoblox BloxOne Threat Defense sont d'autres solutions enterprise. La valeur du DNS Sinkhole en détection est souvent sous-estimée. Les logs des requêtes sinkhoulées révèlent les hôtes infectés dans le réseau — si un poste client interroge régulièrement un domaine C2 connu, il est probablement compromis même si le sinkhole bloque la communication. Ces logs alimentent le SIEM pour des alertes prioritaires.

Pi-hole pour le réseau domestique et les PME

Pi-hole est un logiciel open-source transformant un Raspberry Pi (ou n'importe quel serveur Linux) en résolveur DNS filtrant pour le réseau local. Il maintient des listes noires de domaines (publicités, trackers, malwares) et bloque les requêtes correspondantes. La configuration est simple : installer Pi-hole sur Raspberry Pi, configurer le routeur DHCP pour distribuer l'IP du Pi-hole comme serveur DNS aux clients. Pi-hole filtre les publicités et les domaines malveillants pour tous les appareils du réseau (y compris les smart TVs et IoT qui ne supportent pas d'extensions navigateur). Pour les PME sans budget pour Umbrella ou Cloudflare Gateway, Pi-hole avec des listes de blocage de domaines malveillants (StevenBlack hosts, abuse.ch ZeuS Tracker) offre une protection DNS sinkhole à coût quasi nul.

DNS Sinkhole en réponse aux incidents

Le DNS sinkhole est une technique de containment rapide lors de la réponse aux incidents. Scénario : un IOC (indicateur de compromission) identifie le domaine C2 "evil-c2.ru" utilisé par un malware actif dans le réseau. Action immédiate : ajouter ce domaine au sinkhole DNS de l'organisation pour bloquer les communications C2 de tous les hôtes infectés, même ceux non encore identifiés. Les logs du sinkhole révèlent ensuite quels hôtes tentent de contacter evil-c2.ru — fournissant la liste des machines probablement compromises à investiguer en priorité. Cette technique "sinkhole → identification → investigation" permet de contenir rapidement l'incident tout en préservant les preuves forensics (les requêtes sont sinkhoulées mais loguées, pas simplement ignorées).

DNS over HTTPS et contournement des sinkholes

Le déploiement de DNS over HTTPS (DoH) par les navigateurs (Chrome, Firefox) et les appareils IoT crée un défi pour les sinkholes DNS d'entreprise. Si le navigateur utilise DoH vers 1.1.1.1 ou 8.8.8.8 directement, le résolveur interne (et le sinkhole) est contourné. Les solutions enterprise incluent : bloquer les connexions DoH vers les résolveurs DoH publics connus (liste des IPs DoH de Google, Cloudflare, Mozilla à bloquer), configurer un résolveur DoH d'entreprise (NextDNS, Cisco Umbrella supporte DoH), ou utiliser les GPOs/MDM pour forcer les navigateurs à utiliser le résolveur interne. NIS 2 et les exigences de sécurité des OES imposent une visibilité complète sur le trafic DNS — le contournement par DoH sans solution enterprise est non conforme.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis