8.6
IG2 IG3

Recopilar Registros de Auditoría de Consultas DNS

Tipo de Activo: Red
Función de Seguridad: Detectar

Descripción

Recopilar registros de auditoría de consultas DNS en activos empresariales, donde sea apropiado y soportado.

Lista de Verificación de Implementación

1
Implementar herramientas de detección o habilitar capacidades de detección
2
Configurar los umbrales de alerta y los canales de notificación
3
Establecer el calendario de monitoreo y el proceso de revisión
4
Probar las capacidades de detección con eventos simulados
5
Documentar los procedimientos de detección y las rutas de escalamiento
6
Habilitar el registro en todos los sistemas dentro del alcance
7
Configurar el reenvío de registros al SIEM centralizado
8
Definir los períodos de retención de registros según la política
9
Establecer el calendario y los procedimientos de revisión de registros
10
Implementar la solución de filtrado/seguridad DNS
11
Configurar el bloqueo de dominios maliciosos conocidos
12
Habilitar el registro y monitoreo de consultas DNS

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Evasión de Comando y Control Basada en DNS

Confidencialidad

El malware se comunica con infraestructura de comando y control usando tunelización DNS o DNS-sobre-HTTPS, y sin registro de consultas DNS la organización no puede detectar estos canales encubiertos ni identificar hosts comprometidos.

Exfiltración de Datos mediante Consultas DNS

Confidencialidad

Los atacantes codifican datos robados en subdominios de consultas DNS para exfiltrar información sensible a través del protocolo DNS, que sin registro de consultas aparece como tráfico DNS normal y evade los controles DLP tradicionales.

Resolución de Dominios Maliciosos Sin Detección

Integridad

Los activos empresariales resuelven dominios maliciosos conocidos, sitios de phishing o infraestructura de amenazas recién registrada, pero sin registros de consultas DNS el equipo de seguridad no tiene visibilidad de estos indicadores de compromiso.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Registro de Consultas DNS en Servidores DNS Empresariales

Los servidores DNS internos y resolvedores no tienen habilitado el registro de consultas, proporcionando cero visibilidad sobre qué dominios están siendo resueltos por los activos empresariales y eliminando una fuente de datos crítica para la detección de amenazas.

Consultas DNS Evaden Resolvedores Monitoreados

Se permite a los endpoints hacer consultas DNS directamente a resolvedores externos (8.8.8.8, 1.1.1.1) en lugar de ser forzados a través de servidores DNS empresariales, evadiendo completamente cualquier registro DNS que exista.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Evidencia de implementación de herramientas de detección (capturas de pantalla del panel, estado del agente) Capturado mensualmente
Técnico Muestra de salida de alerta/detección que demuestre la capacidad Capturado trimestralmente
Técnico Panel del SIEM que muestre las fuentes de registros y el estado de recopilación Capturado mensualmente
Registro Registros de revisión de logs y hallazgos Por ciclo de revisión
Técnico Configuración de filtrado DNS y estadísticas de bloqueo Mensual
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente