DNS detection and response
Bijgewerkt op · Door Maarten van den Bos
DNS detection and response is een beveiligingsaanpak waarbij een organisatie haar DNS-verkeer continu analyseert om aanvallen te herkennen en er direct op te reageren. Het systeem ziet bijvoorbeeld malware die contact zoekt met een server van de aanvaller of data verstopt in DNS-verzoeken. Daarna blokkeert het het domein of meldt het het apparaat aan het SOC.
Wat is DNS detection and response?
DNS detection and response gebruikt DNS-verkeer als bron om aanvallen te ontdekken. Bijna elke verbinding begint met een DNS-verzoek: een apparaat vraagt het IP-adres van een domeinnaam op. Ook malware doet dat. Wie DNS-verkeer goed bekijkt, ziet dus vaak als eerste dat een apparaat besmet is.
De term wordt vooral door leveranciers gebruikt en heeft geen vaste officiële definitie. De opbouw volgt die van EDR en XDR: detection (opsporen) en response (reageren). Het verschil met DNS-filtering is dat een filter alleen domeinen blokkeert die al op een lijst staan. DNS detection and response zoekt ook naar verdachte patronen in het verkeer, geeft meldingen aan het SOC en onderneemt actie.
NIST, het Amerikaanse standaardisatie-instituut, behandelt DNS in zijn richtlijn voor veilige DNS (SP 800-81 Rev. 3, maart 2026) als een extra beveiligingslaag binnen zero trust. Protective DNS en het vastleggen van DNS-logs zijn daarin vaste onderwerpen.
Het NCSC wijst op een aandachtspunt: als apparaten versleutelde DNS naar een externe dienst sturen, verdwijnt het zicht op dat verkeer. Organisaties moeten dus afdwingen welke DNS-servers hun werkplekken gebruiken.
Hoe werkt DNS detection and response?
DNS detection and response werkt als een doorlopende cyclus:
- Verzamel alle DNS-verzoeken en -antwoorden van de eigen DNS-servers, ook van thuiswerkers en mobiele apparaten.
- Vergelijk de opgevraagde domeinen met dreigingsinformatie, zoals lijsten met bekende kwaadaardige domeinen en IOC’s.
- Analyseer het verkeer op verdachte patronen die niet op een lijst staan.
- Reageer: blokkeer het domein, stuur een melding naar het SOC of de SIEM en onderzoek of isoleer het apparaat.
- Verwerk de lessen in nieuwe regels en blokkades.
Het kennisplatform MITRE ATT&CK beschrijft hoe aanvallers DNS misbruiken om onopgemerkt te communiceren, omdat DNS-verkeer in bijna elk netwerk is toegestaan. Signalen waar DNS detection and response op let:
| Signaal | Mogelijke oorzaak |
|---|---|
| Heel lange of steeds wisselende subdomeinen | DNS-tunneling: data of commando’s verstopt in DNS-verzoeken |
| Regelmatige verzoeken vanuit programma’s die geen browser zijn, zoals PowerShell | Beaconing: malware die periodiek contact zoekt met de aanvaller |
| Verzoeken naar net geregistreerde of willekeurig ogende domeinen | Malware die steeds nieuwe domeinen genereert |
| Herhaalde verzoeken naar geblokkeerde domeinen | Een besmet apparaat in het netwerk |
Voorbeeld uit de praktijk
Het Britse NCSC biedt publieke organisaties een gratis protective DNS-dienst aan, PDNS. In 2022 verwerkte PDNS 810 miljard DNS-verzoeken en blokkeerde het 11 miljard verzoeken naar 420.000 domeinen, ongeveer 2 procent van alle verzoeken (bron: NCSC VK, Active Cyber Defence: The Sixth Year, 2023). De dienst beschermde toen meer dan 1.200 Britse organisaties.
Het NCSC gebruikt PDNS niet alleen om te blokkeren, maar ook om te detecteren. De dienst laat zien welke apparaten geblokkeerde verzoeken doen, en het NCSC ontwikkelde koppelingen om die gegevens in SIEM-systemen in te lezen. Een voorbeeld is de malware IcedID, die via DNS communiceert met de servers van de aanvaller. Daardoor kan PDNS de malware verstoren voordat data wordt gestolen of versleuteld. In 2022 vonden analisten meer dan 200 nog onbekende domeinen van IcedID, die nu worden geblokkeerd.
DNS detection and response in de praktijk van een security-professional
Een SOC-analist krijgt meldingen uit DNS detection and response binnen en beoordeelt ze. Is een verzoek naar een verdacht domein een fout, een nieuwe clouddienst of een echte besmetting? Bij een besmetting volgt incident response: het apparaat wordt onderzocht en zo nodig geïsoleerd.
Een security architect zorgt dat alle DNS-verkeer via servers loopt die de organisatie kan zien, ook bij thuiswerk en versleutelde DNS. Threat intelligence-analisten leveren lijsten met domeinen van actuele aanvallers aan. Kennis van netwerkprotocollen en logs is voor deze functies de basis.
Veelgestelde vragen
Wat is DNS-tunneling?
DNS-tunneling is een techniek waarbij aanvallers data of commando’s verstoppen in DNS-verzoeken en -antwoorden. Omdat DNS-verkeer in bijna elk netwerk is toegestaan, valt het minder op dan andere verbindingen. Kenmerken zijn heel lange of gecodeerde subdomeinen en veel verzoeken naar hetzelfde domein. DNS detection and response let op zulke patronen.
Wat is het verschil tussen DNS detection and response en DNS-filtering?
DNS-filtering blokkeert domeinen die al op een lijst met bekende kwaadaardige domeinen staan. DNS detection and response gaat verder: het analyseert ook patronen in het DNS-verkeer, zoals tunneling of beaconing, meldt verdachte apparaten aan het SOC en start een reactie. Filtering is preventie, detection and response voegt opsporen en reageren toe.
Wat is protective DNS?
Protective DNS is een DNS-dienst die voorkomt dat apparaten verbinding maken met domeinen waarvan bekend is dat ze kwaadaardig zijn. Het Britse NCSC gebruikt de term voor zijn eigen dienst PDNS, die blokkeerregels bijhoudt op basis van commerciële, eigen en openbare bronnen. Protective DNS is een vorm van DNS-filtering.
Is DNS detection and response hetzelfde als EDR?
Nee. EDR (endpoint detection and response) draait als software op laptops en servers en bekijkt wat er op dat apparaat gebeurt. DNS detection and response kijkt naar het DNS-verkeer van alle apparaten, ook apparaten zonder EDR, zoals printers en camera’s. Beide leveren meldingen aan het SOC en vullen elkaar aan.
Bronnen
Gerelateerde begrippen
- DNS-filtering
DNS-filtering is een beveiligingsmaatregel waarbij de DNS-server bekende kwaadaardige of ongewenste domeinen niet vertaalt naar een IP-adres. Klikt een medewerker op een link naar een phishingsite of probeert malware contact te maken met een server van de aanvaller, dan komt er geen verbinding tot stand. DNS-filtering werkt voor alle apparaten die die DNS-server gebruiken.
- DNS-security
DNS-security is het beveiligen van het Domain Name System (DNS), het systeem dat domeinnamen zoals esif.nl vertaalt naar IP-adressen. Het voorkomt dat aanvallers DNS-antwoorden vervalsen, domeinnamen kapen, DNS-verkeer afluisteren of DNS misbruiken voor DDoS-aanvallen. Bekende maatregelen zijn DNSSEC, versleutelde DNS en DNS-filtering die bekende phishingdomeinen blokkeert.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- IoC (indicator of compromise)
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.