DNS 分析とは、コンピュータ ネットワーク内のDNSトラフィックの監視(収集と分析)です。このようなDNSトラフィックの分析は、情報セキュリティやコンピュータ フォレンジックの分野で、主にコンピュータ ネットワーク内の内部脅威、マルウェア、サイバー兵器、および高度な持続的脅威(APT) キャンペーンを 特定する場合に重要な役割を果たします。
DNS 分析のプロセスとインタラクションには、DNS クエリと更新の解決中に DNS クライアントと DNS サーバー間の通信が関係するため、要求のログ記録、ノード別の履歴監視、要求数の集計、ネットワーク トラフィック要求に基づく計算などのタスクが含まれる場合があります。DNS 分析の主な推進力は、以下で説明するセキュリティですが、もう 1 つの動機は、ネットワークのトラフィックを理解して、改善や最適化の評価を行えるようにすることです。たとえば、DNS 分析を使用して、PC ソフトウェア更新の関連要求が大量に行われるラボでデータを収集できます。これを検出すると、ネットワークを改善するためにローカル更新サーバーをインストールできます。
発表された研究
公開されている研究によると、国家が支援するマルウェアやAPTキャンペーンにはDNS の侵害指標(IOC)が見られる。2010年6月以来、Kaspersky Lab、ESET、Symantec、McAfee、Norman Safeground、Mandiantなどの研究所がサイバー兵器のプラットフォームとエージェントの分析を行っている。これらの組織が発表した調査結果には、Stuxnet、[1] Flame、[2] Hidden Lynx、[3] Operation Troy、[4] The NetTraveler、[5] Operation Hangover、[6] Mandiant APT1、[7] Careto [8]の詳細な分析が含まれている。これらのマルウェアやAPTキャンペーンは、DNS分析ツールを使用することで、コンピュータネットワーク内で確実に識別できる。
参考文献
- ^ 「Stuxnet Under the Microscope」(PDF)ESET。2011年7月10日時点のオリジナル(PDF)からアーカイブ。 2014年2月25日閲覧。
- ^ 「屋根が燃えている - Flames C&Cサーバーを追跡」。カスペルスキー研究所。2023年8月22日。
- ^ 「Hidden Lynx」(PDF) 。Symantec。2014年8月9日時点のオリジナル(PDF)からアーカイブ。 2014年2月25日閲覧。
- ^ 「オペレーション・トロイの分析」(PDF)マカフィー.
- ^ 「The Nettraveler, Part 1」(PDF)。Kaspersky Lab 。 2013年9月27日時点のオリジナル(PDF)からアーカイブ。 2014年2月25日閲覧。
- ^ 「インドのサイバー攻撃インフラの公開」(PDF)。ノーマン・セーフグラウンド。 2014年3月17日時点のオリジナル(PDF)からアーカイブ。2014年2月25日閲覧。
- ^ 「Mandiant APT1 レポート」(PDF)。Mandiant 。2013年 2 月 19 日のオリジナル(PDF)からアーカイブ。2014 年 2 月 25 日閲覧。
- ^ 「Unveiling the Mask」(PDF)。Kaspersky Lab 。 2014年2月25日時点のオリジナル(PDF)からアーカイブ。 2014年2月25日閲覧。
