Détection avancée des menaces avec DNS Armor (original) (raw)

DNS Armor, qui repose sur Infoblox, est un service entièrement géré qui assure la sécurité de la couche DNS pour vos Google Cloud charges de travail. Son détecteur de menaces avancé est conçu pour détecter les activités malveillantes au tout début de la chaîne d'attaque (la requête DNS), sans complexité opérationnelle ni impact sur les performances. La vérification des menaces est compatible avec les instances Compute Engine et GKE.

DNS Armor permet de traiter et d'analyser les requêtes DNS directement dans votre infrastructure cloud existante. Vous n'avez ainsi plus besoin de rediriger le trafic sensible vers un proxy tiers.

Une fois une menace détectée, vous pouvez obtenir des insights pratiques sur les menaces DNS grâce à Cloud Logging.

La vérification des menaces pour les chaînes DNS CNAME est également disponible avec DNS Armor.

Fonctionnement de DNS Armor

Lorsque vous activez un détecteur de menaces DNS pour un projet, DNS Armor envoie de manière sécurisée vos journaux de requêtes DNS liées à Internet au moteur d'analyse basé sur Google Cloudet reposant sur notre partenaire Infoblox. Ce moteur utilise un mélange de flux de données d'intelligence sur les menaces et d'analyse comportementale basée sur l'IA pour identifier les menaces. Toute activité malveillante détectée génère un journal de menaces DNS Armor, qui est ensuite renvoyé à votre projet et écrit dans Cloud Logging pour que vous puissiez le consulter et prendre les mesures nécessaires.

La détection avancée des menaces de DNS Armor vous permet de détecter les menaces suivantes :

Le détecteur de menaces avancé est un service configuré à l'échelle mondiale et disponible au niveau du projet, mais il fonctionne de manière indépendante dans chaque région (consultez la sectionLieux DNS Armor pour obtenir la liste des régions compatibles). Il peut être activé pour tous les réseaux VPC d'un projet, avec la possibilité d'exclure jusqu'à 100 réseaux spécifiques.

Les moteurs de détection sont déployés au niveau régional et reçoivent le trafic DNS de la même région. Par exemple, le trafic DNS d'un client situé dans us-central1 est transféré vers un moteur de détection déployé dans us-central1.

Les configurations de détection sont configurées à l'échelle mondiale. La configuration de votre détecteur de menaces DNS est identique, quelle que soit la région locale dans laquelle les menaces sont analysées.

Performances et scaling

Lors de la détection des menaces d'exfiltration de données qui utilisent le tunneling DNS, plusieurs requêtes DNS génèrent un ou plusieurs événements de menace.

Impact sur la facturation

Vous serez facturé en fonction du nombre de requêtes DNS liées à Internet générées par vos charges de travail. Cela exclut les éléments suivants :

Pour estimer le nombre de requêtes DNS liées à Internet, utilisez les métriques Cloud Monitoring. Plus précisément, la métrique dns.googleapis.com/query/response_count et le filtre target_type=external.

DNS Armor a également une incidence sur votre facture Cloud Logging, car les résultats de détection des menaces sont écrits dans le compte Cloud Logging de votre projet. Pour en savoir plus, consultez Tarifs de Google Cloud Observability : Cloud Logging.

Pour en savoir plus sur l'impact de DNS Armor sur votre facturation, consultezTarifs de Cloud DNS.

Autres options de sécurité

Outre DNS Armor, d'autres options de sécurité sont disponibles, telles que Google Security Operations et Security Command Center. Les deux services doivent être configurés manuellement dans votre projet.

Google Security Operations est un service qui normalise, indexe, met en corrélation et analyse les données de télémétrie de sécurité et de réseau. Pour en savoir plus, consultez la documentation Google SecOps.

Security Command Center fournit un service centralisé de signalement des failles et des menaces. Il évalue votre niveau de sécurité et la surface d'attaque de vos données, identifie les failles et vous aide à atténuer les risques. Pour en savoir plus, consultez la documentationSecurity Command Center.

Étape suivante