Le minacce DNS e basate su Internet compaiono e si evolvono a un ritmo impressionante. Ogni giorno vengono registrati oltre 290.000 nuovi domini, di cui circa 30.000 dannosi. Si tratta di un volume enorme di minacce da monitorare e gestire.
Cosa succede quando uno di questi domini compare sulla rete? In molti casi, purtroppo, il danno è già stato fatto. Il dominio potrebbe aver stabilito una connessione con un dispositivo critico, aver rilasciato malware o aver sottratto dati sensibili, il tutto prima ancora di essere rilevato. Sebbene l’analisi post-incidente possa rivelare modelli per aiutare a prevenire attacchi futuri, spesso arriva troppo tardi per arrestare l’impatto iniziale.
I team di sicurezza possono ritrovarsi bloccati in un ciclo reattivo, rispondendo alle minacce solo dopo che hanno avuto un impatto sulla loro organizzazione. Questo approccio non solo richiede tempo e risorse, ma contribuisce anche al burnout degli analisti all’interno del SOC. I feed di threat intelligence tradizionali offrono un certo supporto, ma includono solo i domini noti come “malware”, ovvero quelli che sono già stati utilizzati come armi e potenzialmente scartati dagli autori delle minacce.
I feed di rischio di DomainTools sono sempre stati di natura predittiva: con la nostra copertura di oltre il 97% di Internet e il punteggio di rischio contestuale, aiutiamo i clienti a rilevare domini dannosi prima che causino danni. Storicamente, questi feed venivano aggiornati una volta al giorno, lasciando una lacuna nella visibilità del profilo di rischio giornaliero dei domini. Ora siamo entusiasti di offrire feed in tempo reale che offrono visibilità immediata sulle attività rischiose di domini e DNS, consentendo ai clienti di adottare un approccio trasformativo e proattivo alla sicurezza informatica.
Con questo lancio, i seguenti feed saranno disponibili in tempo reale:
- Rischio di dominio : tutti i domini ad alto rischio valutati per phishing, malware, spam e prossimità
- Domain Hotlist : domini ad alto rischio che sono stati attivi anche nel DNS passivo nelle 24 ore precedenti
- Scoperta del dominio : domini appena scoperti, inclusi sia i domini appena attivi visualizzati nel DNS passivo sia i domini appena registrati che potrebbero non essere ancora attivi
Gli altri nostri feed (Domini appena osservati, Domini appena attivi e Nomi host appena osservati) sono sempre stati disponibili in tempo reale, ma presto saranno accessibili tramite la nostra nuova API Feed in tempo reale, consentendo una più facile integrazione negli stack di sicurezza esistenti.
Rischio in tempo reale: copertura con contesto
Ciò che rende Real-Time Feeds più interessante è il connubio tra la visibilità di DomainTools su oltre il 97% di Internet e il Domain Risk Score, ora immediato e predittivo. È facile vedere come le due componenti si completino a vicenda: la copertura Internet pressoché completa garantisce di non perdere potenziali minacce, mentre il Domain Risk Score in tempo reale fornisce il contesto per capire quali di queste minacce meritano un’analisi più approfondita. Questo si traduce in Real-Time Domain Risk , una potente combinazione di questi due fattori che consente ai team di sicurezza di essere proattivi, non reattivi. Grazie alla sua velocità e copertura senza pari, i professionisti possono adottare una mentalità lungimirante che non solo li aiuta a tenere il passo con i malintenzionati, ma li pone anche in vantaggio.
Integrazioni Plug and Play
Fondamentalmente, tutto questo è supportato da integrazioni fluide con le principali piattaforme di sicurezza. Non è necessario cambiare contesto: con la nuova API Feed in tempo reale, le organizzazioni possono acquisire i dati del feed direttamente nei propri sistemi SIEM, TIP, Data Lake o SOAR, dove i team di sicurezza informatica stanno già lavorando. Ciò consente il blocco e il rilevamento automatizzati e una rapida prioritizzazione degli avvisi. Con questo approccio plug & play alle integrazioni, i clienti ci dicono che i loro team di sicurezza hanno arricchito il loro stack tecnologico con i dati di DomainTools in poche ore.
Casi d’uso chiave per feed in tempo reale
Ora esamineremo nel dettaglio ogni Real-Time Feed, esaminando i casi d’uso più importanti e altri dettagli.
Rischio di dominio in tempo reale
Il feed Domain Risk è un flusso di dati continuo di tutti i domini ad alto rischio di nuova valutazione. Questo offre alle organizzazioni visibilità in tempo reale sulle minacce emergenti correlate ai domini, migliorando notevolmente il rilevamento delle minacce. Se integrato in un TIP o SIEM, gli ingegneri della sicurezza possono impostare regole di rilevamento automatizzate che attivano avvisi quando un dispositivo di rete comunica con un dominio ad alto rischio. È quindi possibile automatizzare un playbook per l’arricchimento dei domini, consentendo una più rapida prioritizzazione delle minacce.
Hotlist dei domini in tempo reale
Il feed Domain Hotlist include i domini con punteggio più elevato che corrispondono ai nostri criteri di rischio più elevati e che sono stati attivi nel DNS passivo nelle ultime 24 ore. Grazie a questi criteri più mirati, Domain Hotlist è un’ottima alternativa a Domain Risk per coloro che potrebbero trovare il feed completo dei rischi troppo ampio da gestire. Come Domain Risk, Domain Hotlist può essere utilizzato per il rilevamento delle minacce, ma viene utilizzato principalmente per il blocco. Il metodo di accesso Response Policy Zone (RPZ) consente l’integrazione diretta di Domain Hotlist come blocklist nei resolver DNS di un’organizzazione, trasformandoli in firewall DNS e impedendo la comunicazione degli endpoint con domini dannosi.
Scoperta di domini in tempo reale
Infine, il feed Domain Discovery include tutti i domini scoperti da DomainTools, man mano che li scopriamo. Questo include le nuove registrazioni di domini, i domini mai rilevati prima nell’attività DNS passiva da quando abbiamo iniziato a monitorarli nel 2010 e i domini rimasti inattivi per un periodo di tempo e che sono stati riattivati o registrati nuovamente. Questo flusso di dati viene pubblicato entro pochi secondi dall’osservazione e consente ai team di sicurezza di rilevare e difendersi dai domini giovani man mano che vengono creati. Oltre al rilevamento e al blocco delle minacce, Domain Discovery può essere utilizzato anche per l’arricchimento automatico dei dati e la protezione del brand. Gli utenti possono identificare rapidamente nuovi domini che imitano i marchi della propria organizzazione, della supply chain o dei partner e mantenere il pieno controllo sulle regole di pattern matching per garantire un monitoraggio e una protezione accurati. Questo è particolarmente utile per le organizzazioni con nomi brevi o generici, poiché riduce significativamente il numero di falsi positivi nel rilevamento delle minacce.

