Soumettre un ticket Mes billets
Bienvenue sur
Connexion  S'inscrire

Comment configurer les alertes de détournement DNS

Les alertes de détournement DNS de PowerDMARC vous permettent de surveiller en permanence vos domaines afin de détecter les enregistrements DNS mal configurés que des pirates pourraient exploiter pour détourner vos sous-domaines, même lorsque le protocole DMARC est pleinement appliqué. Grâce au système PowerAlerts amélioré, vous pouvez configurer des alertes qui analysent automatiquement l'infrastructure de votre domaine, détectent les enregistrements DNS orphelins et informent votre équipe dès qu'un risque est identifié.

Cet article propose un guide détaillé pour configurer les alertes de prise de contrôle DNS et explique chacune des options de configuration afin de vous aider à mettre en place une surveillance efficace et proactive de vos domaines.

Étape 1 : Sélectionner les entités à surveiller

  1. Accédez à PowerAlerts > Configuration > Ajouter une configuration d'alerte.

  1. Cliquez sur « Ajouter une configuration d'alerte ».

  2. Dans la section « Entités à surveiller », sélectionnez un ou plusieurs domaines, ou un groupe de domaines pour surveiller plusieurs domaines à la fois.

  3. Une fois votre choix effectué, cliquez sur « Suivant ».

Les entités de surveillance permettent de définir les domaines auxquels s'appliquera l'alerte de détournement DNS. Seuls les domaines ajoutés explicitement (payants) peuvent être sélectionnés comme entités de surveillance. Les sous-domaines détectés automatiquement ne peuvent pas être sélectionnés directement.

Étape 2 : Sélectionnez le type d'alerte

  1. Dans la section « Type d'alerte », sélectionnez « Piratage DNS » dans le menu déroulant.

  2. Cliquez sur « Suivant » pour continuer.

Les alertes de détournement DNS surveillent les enregistrements DNS de votre domaine afin de détecter les configurations vulnérables aux attaques de détournement de sous-domaines, telles que les délégations de serveurs de noms, les enregistrements CNAME, les inclusions SPF et les enregistrements MX pointant vers des noms d'hôtes ou des domaines qui n'existent plus.

Étape 3 : Configurer les conditions d'alerte

Il s'agit de l'étape clé au cours de laquelle vous définissez les contrôles de prise de contrôle DNS qui doivent déclencher une alerte.

Type d'événement

Le « Type d'événement » permet de définir la catégorie de configuration DNS incorrecte que vous souhaitez surveiller. Sélectionnez une ou plusieurs des options suivantes :


Type d'événement

Ce qu'il surveille

Gravité

NS suspendu

Des enregistrements de serveurs de noms pointant vers un serveur de noms qui n'existe plus. Un pirate peut enregistrer ce serveur de noms dont la validité a expiré et prendre ainsi le contrôle total du DNS du sous-domaine.

Critique

Prise de contrôle d'un sous-domaine SPF

Les enregistrements SPF contenant les directives « include: », « redirect= », « a: », « mx: » ou « exists » qui font référence à un domaine dont la validité a expiré ou qui n'est plus enregistré.

Critique

CNAME flottant

Enregistrements CNAME pointant vers un nom d'hôte qui ne se résout plus 

Critique

MX suspendu

Des enregistrements MX pointant vers un nom d'hôte de serveur de messagerie qui ne peut plus être résolu. Un pirate pourrait intercepter les e-mails destinés à votre domaine.

Critique

Suspendu A/AAAA

Des enregistrements de type A ou AAAA pointant vers une adresse IP qui n'est peut-être plus sous votre contrôle et qui pourrait être récupérée par un tiers.

Avertissement


Déclencheur d'événement

Le champ « Déclencheur d'événement » est automatiquement renseigné en fonction du type d'événement sélectionné et correspond au signal de détection spécifique qui déclenchera l'alerte :

Type d'événement

Déclencheur d'événement

NS suspendu

Enregistrement du serveur de noms non résolvable

Prise de contrôle d'un sous-domaine SPF

SPF : domaine inclus non résolvable

CNAME flottant

Cible CNAME non résolvable

MX suspendu

Enregistrement MX non résolvable

Suspendu A/AAAA

Enregistrement A/AAAA non résolvable


Gravité

Le niveau de gravité est attribué automatiquement par le système en fonction du niveau de risque associé à chaque type de contrôle et s'affiche sous forme de champ en lecture seule. Il ne peut pas être modifié manuellement pour les alertes de détournement DNS.

Ajout de plusieurs conditions

Vous pouvez surveiller plusieurs types de vérification au sein d'une même configuration d'alerte :

  • Cliquez sur « + Ajouter un nouvel événement de prise de contrôle DNS » pour ajouter les conditions une par une.

  • Les cinq types de contrôle peuvent tous être actifs au sein d'une même configuration.

Une fois toutes les conditions définies, cliquez sur « Suivant ».

Étape 4 : Configurer les groupes de notification

Les groupes de notification permettent de définir qui reçoit les alertes et comment celles-ci sont transmises. Vous pouvez soit sélectionner un groupe de notification existant, soit en créer un nouveau.

Option 1 : Créer un nouveau groupe de notification

Si aucun groupe de notification approprié n'existe, vous pouvez en créer un directement à partir du flux de configuration des alertes.

  1. Cliquez sur « Créer un groupe de notifications ».

  2. Dans le panneau « Créer un groupe de notifications », indiquez les informations suivantes :

  • Nom: saisissez un nom permettant d'identifier le groupe de notification. Ce nom s'affichera lorsque vous sélectionnerez des groupes de notification pour les alertes.

  • E-mails: ajoutez une ou plusieurs adresses e-mail pour recevoir des notifications d'alerte. Vous pouvez ajouter plusieurs adresses e-mail en tant que destinataires.

  • Webhooks (facultatif) : utilisez l'option « Ajouter un webhook » pour configurer des notifications via webhook pour des services tiers tels que Slack ou Discord.

  1. Cliquez sur « Enregistrer » pour créer le groupe de notifications.

Une fois créé, le nouveau groupe de notifications peut être sélectionné et réutilisé dans plusieurs configurations d'alerte.

Option 2 : Sélectionner un groupe de notification existant

  1. Dans la section « Groupes de notification », cliquez sur le menu déroulant.

  2. Sélectionnez un ou plusieurs groupes de notification existants dans la liste.

  3. Passez à la configuration de l'alerte.

Étape 5 : Créer une configuration d'alerte

  1. Vérifiez les domaines sélectionnés, le type d'alerte, les conditions et les paramètres de notification.

  2. Cliquez sur « Créer une configuration » pour enregistrer l'alerte.


Votre alerte de prise de contrôle DNS va désormais commencer à fonctionner immédiatement. Une analyse initiale est lancée dès que la configuration est enregistrée, puis elle est suivie d'analyses programmées en continu.

Fonctionnement de la détection des détournements DNS

Une fois la configuration d'alerte de détournement DNS activée, le moteur de détection de PowerDMARC exécute le processus suivant :

  • Analyses programmées : Réexécution toutes les 24 heures pour chaque domaine surveillé. Une analyse initiale se lance immédiatement après l'enregistrement de la configuration ; les analyses suivantes permettent de confirmer l'apparition de nouveaux risques ou la résolution des problèmes existants.

  • Portée des sous-domaines : le moteur vérifie tous les sous-domaines connus de la plateforme pour le domaine surveillé, y compris les sous-domaines identifiés dans les données existantes de la plateforme relatives aux domaines. Seuls les domaines ajoutés explicitement peuvent être configurés en tant qu'entités de surveillance ; les sous-domaines détectés automatiquement sont analysés automatiquement sous leur domaine parent.

  • Validation DNS : Chaque requête DNS est réessayée exactement 3 fois avant qu'un enregistrement ne soit classé comme irrésolvable (NXDOMAIN). 

  • Réapparition : Si un problème précédemment résolu réapparaît lors d'un scan ultérieur, une nouvelle alerte est créée avec une nouvelle date de premier déclenchement. L'historique du problème résolu est conservé à des fins d'audit et de reporting.

Un incident n'est créé que lorsqu'un objet DNS est confirmé comme irrésolvable (NXDOMAIN) après plusieurs tentatives de validation, afin d'éviter les faux positifs dus à des défaillances DNS temporaires.

Affichage des alertes de détournement DNS

Une fois déclenchées, les alertes de détournement DNS s'affichent dans PowerAlerts > Journaux d'alertes, sous l'onglet « Alertes de détournement DNS ».

Chaque entrée d'alerte affiche :

Chronique

Description

Date de la première activation

La date et l'heure auxquelles le problème a été détecté pour la première fois.

Entité de surveillance

Le domaine ou sous-domaine où le problème a été détecté.

Type d'événement

Le type de configuration DNS incorrecte détectée (par exemple, un enregistrement CNAME orphelin).

Gravité

Critique, Élevé ou Avertissement.

Statut

« Alarme » (problème actif) ou « Résolu » (problème non plus détecté).

Assainissement

Une description en langage simple des points à corriger.

Recommandations en matière d'assainissement

Chaque alerte de détournement DNS comprend un message de correction intégré expliquant ce qui a été détecté et les mesures à prendre :

Type d'événement

Assainissement

NS suspendu

L'enregistrement du serveur de noms de votre sous-domaine pointe vers un serveur qui n'existe plus. Supprimez ou mettez à jour l'enregistrement NS auprès de votre fournisseur DNS afin d'empêcher un pirate d'enregistrer ce serveur de noms et de prendre le contrôle total de ce sous-domaine.

Prise de contrôle d'un sous-domaine SPF

Votre enregistrement SPF inclut un domaine dont la validité a expiré ou qui n'est plus sous votre contrôle. Supprimez la directive « expired » de votre enregistrement SPF afin d'empêcher les pirates d'envoyer, en votre nom, des e-mails qui passeraient l'authentification.

CNAME flottant

L'enregistrement CNAME de votre sous-domaine pointe vers un nom d'hôte qui n'est plus résolvable. Supprimez ou mettez à jour l'enregistrement CNAME auprès de votre fournisseur DNS afin d'empêcher un pirate de s'approprier ce nom d'hôte et de prendre le contrôle de ce sous-domaine.

MX suspendu

L'enregistrement MX de votre domaine pointe vers un nom d'hôte de serveur de messagerie qui n'est plus résolvable. Supprimez ou mettez à jour l'enregistrement MX auprès de votre fournisseur DNS afin d'empêcher un pirate d'intercepter ou d'usurper l'identité des e-mails entrants destinés à ce domaine.

Suspendu A/AAAA

L'enregistrement A ou AAAA de votre sous-domaine pointe vers une adresse IP qui n'est peut-être plus sous votre contrôle. Vérifiez auprès de votre hébergeur que vous êtes bien le propriétaire de cette adresse IP et mettez à jour ou supprimez l'enregistrement s'il ne vous est plus attribué.

Niveau d'alerte

Statut

Description

En alarme

Un risque de détournement DNS actif a été détecté et n'a pas encore été résolu.

Résolu

Le problème détecté précédemment n'est plus présent. L'alerte ne s'efface que lorsque tous les enregistrements concernés pour un même domaine et un même type d'événement sont confirmés comme étant corrects.


Désactiver ou supprimer une alerte de détournement DNS

Dans la liste « Configurations d'alerte », vous pouvez gérer n'importe quelle alerte de détournement DNS à l'aide des commandes d'action disponibles sur chaque ligne :

  • Modifier (icône en forme de crayon) — Modifier les conditions, les entités de surveillance ou le groupe de notification.

  • Basculer (icône d'alimentation) — Activez ou désactivez la configuration sans la supprimer. La désactivation suspend la surveillance et interrompt les notifications pour cette configuration.

  • Supprimer (icône de la corbeille) — Supprime définitivement la configuration. Les entrées associées du journal des alertes sont conservées dans les journaux d'alertes.

Pour obtenir de l'aide, rendez-vous sur support.powerdmarc.com ou contactez votre chargé de compte PowerDMARC.

P
PowerDMARC est l'auteur de cet article de solution.

L'avez-vous trouvé utile ? Oui Non

Envoyez vos commentaires
Désolé, nous n'avons pas pu vous aider. Aidez-nous à améliorer cet article en nous faisant part de vos commentaires.