Een ticket indienen Mijn tickets
Welkom
Inloggen  Aanmelden

Hoe DNS-overnamewaarschuwingen te configureren

Met de DNS-overnamewaarschuwingen in PowerDMARC kunt u uw domeinen continu controleren op verkeerd geconfigureerde DNS-records die aanvallers kunnen misbruiken om uw subdomeinen te kapen, zelfs wanneer DMARC volledig wordt afgedwongen. Door gebruik te maken van het verbeterde PowerAlerts-systeem kunt u waarschuwingen instellen die uw domeininfrastructuur automatisch scannen, losstaande DNS-records opsporen en uw team op de hoogte brengen zodra er een risico wordt vastgesteld.

Dit artikel biedt een stapsgewijze handleiding voor het configureren van DNS-overnamewaarschuwingen en geeft uitleg over elke configuratieoptie, zodat u een effectieve, proactieve monitoring voor uw domeinen kunt instellen.

Stap 1: Selecteer te monitoren entiteiten

  1. Ga naar PowerAlerts > Configuratie > Waarschuwingsconfiguratie toevoegen.

  1. Klik op ‘Waarschuwingsconfiguratie toevoegen’.

  2. Selecteer onder ‘Te monitoren entiteiten’ een of meer domeinen, of een domeingroep om meerdere domeinen tegelijk te monitoren.

  3. Klik op ‘Volgende’ zodra u uw keuze hebt gemaakt.

Monitoringentiteiten bepalen op welke domeinen de waarschuwing voor DNS-overname van toepassing is. Alleen expliciet toegevoegde (betaalde) domeinen kunnen als monitoringentiteiten worden geselecteerd. Automatisch gedetecteerde subdomeinen kunnen niet rechtstreeks worden geselecteerd.

Stap 2: Selecteer het type waarschuwing

  1. Kies in het gedeelte ‘Alert Type’ de optie ‘DNS Takeover’ uit de vervolgkeuzelijst.

  2. Klik op ‘Volgende’ om door te gaan.

DNS-overnamewaarschuwingen controleren de DNS-records van uw domein op configuraties die kwetsbaar zijn voor aanvallen waarbij subdomeinen worden overgenomen, zoals nameserver-delegaties, CNAME-records, SPF-includes en MX-records die verwijzen naar hostnamen of domeinen die niet meer bestaan.

Stap 3: Waarschuwingsvoorwaarden configureren

Dit is de belangrijkste stap waarin je bepaalt bij welke controles op DNS-overnames er een waarschuwing moet worden geactiveerd.

Soort evenement

Met ‘Type gebeurtenis’ bepaalt u welke categorie van DNS-configuratiefouten u wilt monitoren. Selecteer een of meer van de volgende opties:


Soort evenement

Wat er wordt gecontroleerd

Ernst

Hangende NS

Naamserverrecords die verwijzen naar een naamserver die niet meer bestaat. Een aanvaller kan de verlopen naamserver registreren en zo volledige DNS-controle over het subdomein verkrijgen.

Kritisch

SPF-subdomeinovername

SPF-records die de richtlijnen include:, redirect=, a:, mx: of exists bevatten en verwijzen naar een domein waarvan de geldigheidsduur is verstreken of dat niet langer is geregistreerd.

Kritisch

Hangende CNAME

CNAME-records die verwijzen naar een hostnaam die niet langer kan worden omgezet 

Kritisch

Dangling MX

MX-records die verwijzen naar de hostnaam van een e-mailserver die niet langer kan worden omgezet. Een aanvaller zou e-mail die voor uw domein bestemd is, kunnen onderscheppen.

Kritisch

Hangend A/AAAA

A- of AAAA-records die verwijzen naar een IP-adres dat mogelijk niet langer onder uw beheer valt en mogelijk door een derde partij kan worden teruggevorderd.

Waarschuwing


Gebeurtenis-trigger

De gebeurtenistrigger wordt automatisch ingevuld op basis van het geselecteerde gebeurtenistype en geeft het specifieke detectiesignaal weer dat de waarschuwing zal genereren:

Soort evenement

Gebeurtenis-trigger

Hangende NS

Naamserverrecord kan niet worden omgezet

SPF-subdomeinovername

SPF-domein kan niet worden omgezet

Hangende CNAME

CNAME-doel kan niet worden omgezet

Dangling MX

MX-record kan niet worden omgezet

Hangend A/AAAA

A/AAAA-record kan niet worden omgezet


Ernst

De ernst wordt door het systeem toegewezen op basis van het risiconiveau van elk controletype en wordt weergegeven als een alleen-lezen veld. Deze kan niet handmatig worden aangepast voor DNS-overnamewaarschuwingen.

Meerdere voorwaarden toevoegen

U kunt binnen dezelfde waarschuwingsconfiguratie meerdere soorten controles in de gaten houden:

  • Klik op + Nieuwe DNS-overname toevoegen om afzonderlijke voorwaarden één voor één toe te voegen.

  • Alle vijf soorten controles kunnen binnen één configuratie actief zijn.

Zodra alle instellingen zijn opgegeven, klikt u op Volgende.

Stap 4: Meldingsgroepen configureren

Met meldingsgroepen bepaal je wie er meldingen ontvangt en hoe deze worden verzonden. Je kunt een bestaande meldingsgroep selecteren of een nieuwe aanmaken.

Optie 1: Een nieuwe meldingsgroep aanmaken

Als er geen geschikte meldingsgroep bestaat, kunt u er rechtstreeks vanuit de waarschuwingsconfiguratiestroom een aanmaken.

  1. Klik op ‘Meldingsgroep aanmaken’.

  2. Voer in het venster ‘Meldingsgroep aanmaken’ de volgende gegevens in:

  • Naam: Voer een naam in om de meldingsgroep te identificeren. Deze naam wordt weergegeven wanneer u meldingsgroepen selecteert voor waarschuwingen.

  • E-mailadressen: Voeg een of meer e-mailadressen toe om meldingen te ontvangen. Er kunnen meerdere e-mailadressen als ontvangers worden toegevoegd.

  • Webhooks (optioneel): Gebruik ‘Webhook toevoegen’ om op webhooks gebaseerde meldingen in te stellen voor diensten van derden, zoals Slack of Discord.

  1. Klik op ‘Opslaan’ om de meldingsgroep aan te maken.

Zodra de nieuwe meldingsgroep is aangemaakt, kan deze worden geselecteerd en in meerdere waarschuwingsconfiguraties worden hergebruikt.

Optie 2: Selecteer een bestaande meldingsgroep

  1. Klik in het gedeelte ‘Meldingsgroepen’ op het vervolgkeuzemenu.

  2. Selecteer een of meer bestaande meldingsgroepen uit de lijst.

  3. Ga verder met het maken van de waarschuwingsconfiguratie.

Stap 5: Configuratie van waarschuwing aanmaken

  1. Controleer de geselecteerde domeinen, het type waarschuwing, de voorwaarden en de meldingsinstellingen.

  2. Klik op ‘Configuratie aanmaken’ om de waarschuwing op te slaan.


Uw DNS Takeover Alert begint nu onmiddellijk met het monitoren. Zodra de configuratie is opgeslagen, wordt er een eerste scan uitgevoerd, gevolgd door doorlopende, geplande scans.

Hoe de detectie van DNS-overnames werkt

Zodra een configuratie voor DNS-overnamewaarschuwingen actief is, voert de detectie-engine van PowerDMARC het volgende proces uit:

  • Geplande scans: Worden elke 24 uur opnieuw uitgevoerd per bewaakt domein. Een eerste scan wordt onmiddellijk gestart zodra de configuratie is opgeslagen; daaropvolgende scans bevestigen nieuwe risico's of de oplossing van bestaande bevindingen.

  • Toepassingsgebied van subdomeinen: De engine controleert alle subdomeinen die bij het platform bekend zijn voor het bewaakte domein, inclusief subdomeinen die zijn waargenomen in de bestaande domeingegevens van het platform. Alleen expliciet toegevoegde domeinen kunnen worden geconfigureerd als bewakingsentiteiten; automatisch gedetecteerde subdomeinen worden automatisch gescand onder hun bovenliggende domein.

  • DNS-validatie: Elke DNS-query wordt precies 3 keer herhaald voordat een record wordt aangemerkt als onoplosbaar (NXDOMAIN). 

  • Herhaling: Als een eerder opgeloste bevinding bij een latere scan opnieuw wordt vastgesteld, wordt er een nieuwe waarschuwing aangemaakt met een nieuwe eerste activeringsdatum. De historische, opgeloste bevinding wordt bewaard voor audit- en rapportagedoeleinden.

Er wordt pas een vaststelling aangemaakt wanneer na meerdere validatiepogingen is vastgesteld dat een DNS-object niet kan worden omgezet (NXDOMAIN), om te voorkomen dat er valse positieven ontstaan als gevolg van tijdelijke DNS-storingen.

DNS-overnamewaarschuwingen bekijken

Zodra ze worden geactiveerd, verschijnen DNS-overnamemeldingen in PowerAlerts > Meldingslogboeken op het tabblad ‘DNS-overnamemeldingen’.

Elk waarschuwingsbericht bevat de volgende gegevens:

Rubriek

Beschrijving

Datum waarop de trigger voor het eerst werd geactiveerd

De datum en het tijdstip waarop het probleem voor het eerst werd vastgesteld.

Toezichthoudende instantie

Het domein of subdomein waar het probleem is vastgesteld.

Soort evenement

Het type DNS-configuratiefout dat is gedetecteerd (bijv. een ‘dangling CNAME’).

Ernst

Kritiek, Hoog of Waarschuwing.

Status

In Alarm (actief probleem) of Opgelost (probleem wordt niet meer gedetecteerd).

Sanering

Een in begrijpelijke taal opgestelde beschrijving van wat er moet worden aangepast.

Richtlijnen voor sanering

Elke DNS-overnamewaarschuwing bevat een ingebed bericht met oplossingen waarin wordt uitgelegd wat er is gedetecteerd en welke actie moet worden ondernomen:

Soort evenement

Sanering

Hangende NS

Het nameserver-record van uw subdomein verwijst naar een server die niet meer bestaat. Verwijder of werk het NS-record bij bij uw DNS-provider om te voorkomen dat een aanvaller de nameserver registreert en volledige controle over dit subdomein krijgt.

SPF-subdomeinovername

Uw SPF-record bevat een domein waarvan de geldigheidsduur is verstreken of dat niet langer onder uw beheer valt. Verwijder de ‘expired’-richtlijn uit uw SPF-record om te voorkomen dat aanvallers namens u e-mails versturen die de authenticatie doorstaan.

Hangende CNAME

Het CNAME-record van uw subdomein verwijst naar een hostnaam die niet meer wordt omgezet. Verwijder of werk het CNAME-record bij bij uw DNS-provider om te voorkomen dat een aanvaller die hostnaam claimt en dit subdomein overneemt.

Dangling MX

Het MX-record van uw domein verwijst naar de hostnaam van een e-mailserver die niet meer kan worden omgezet. Verwijder of werk het MX-record bij bij uw DNS-provider om te voorkomen dat een aanvaller inkomende e-mail voor dit domein onderschept of zich voordoet als de afzender.

Hangend A/AAAA

Het A- of AAAA-record van uw subdomein verwijst naar een IP-adres dat mogelijk niet langer onder uw beheer valt. Controleer bij uw hostingprovider of u de eigenaar bent van dit IP-adres en pas het record aan of verwijder het als het niet langer aan u is toegewezen.

Waarschuwingsstatus

Status

Beschrijving

In Alarm

Er is een actief risico op DNS-overname gedetecteerd dat nog niet is verholpen.

Besloten

Het eerder geconstateerde probleem doet zich niet meer voor. De waarschuwing wordt pas opgeheven wanneer alle betrokken records voor hetzelfde domein en hetzelfde gebeurtenistype als foutloos zijn bevestigd.


Een DNS-overnamewaarschuwing uitschakelen of verwijderen

Vanuit de lijst met waarschuwingsconfiguraties kunt u elke DNS-overnamewaarschuwing beheren met behulp van de actieknoppen in elke rij:

  • Bewerken (potloodpictogram) — Pas de voorwaarden, de te monitoren entiteiten of de meldingsgroep aan.

  • Schakelaar (stroomicoontje) — Schakel de configuratie in of uit zonder deze te verwijderen. Als je de configuratie uitschakelt, wordt de monitoring onderbroken en worden er geen meldingen meer verzonden voor die configuratie.

  • Verwijderen (prullenbakpictogram) — De configuratie definitief verwijderen. Bijbehorende logboekvermeldingen blijven bewaard in de waarschuwingslogboeken.

Ga voor meer hulp naar support.powerdmarc.com of neem contact op met uw PowerDMARC-accountmanager.

P
PowerDMARC is de auteur van dit oplossingsartikel.

Vond u het nuttig? Ja Geen

Stuur feedback
Sorry dat we niet behulpzaam konden zijn. Help ons dit artikel te verbeteren met uw feedback.