Saltar al contenido
05 · Arquitectura05 · Architecture

DNS ProtectorDNS Protector

Bloqueo de dominios maliciosos en la resolución, antes de que exista la conexión.Malicious domains are blocked at resolution, before any connection exists.

DNS filteringDNS filtering Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es la implantación de filtrado en la resolución de nombres: cuando un equipo pregunta por un dominio malicioso —de phishing, de mando y control de un troyano, de un servidor de ransomware— la respuesta no llega, así que la conexión nunca se establece. Se aplica a la red y también a los equipos fuera de ella.

Filtering at the name resolution layer: when a device asks for a malicious domain — phishing, malware command and control, a ransomware server — the answer never comes, so the connection is never established. It applies to the network and to devices outside it as well.

¿Para qué se usa?What is it used for?

Bloquea antes de que exista tráfico. Casi todo lo malicioso empieza con una resolución de nombre, así que cortar ahí detiene la cadena en el primer eslabón y no en el último. Es el control con mejor relación entre lo que cuesta y lo que evita: se implanta en horas y no necesita agente en la mayoría de los casos. No sustituye al resto de controles, pero pocos rinden tanto por tan poco.

It blocks before any traffic exists. Nearly everything malicious starts with a name lookup, so cutting there stops the chain at the first link rather than the last. It is the control with the best ratio of cost to harm avoided: it goes in within hours and needs no agent in most cases. It does not replace the other controls, but few give so much for so little.

Qué beneficios traeBenefits it delivers

  • Corta la comunicación del malware con su servidor de control aunque el archivo malicioso ya se haya ejecutado.
  • Detiene buena parte del phishing en el momento del clic, que es el punto donde el usuario ya se equivocó.
  • Se despliega en horas y protege toda la red desde el primer día, sin tocar los equipos.
  • Los registros de consultas son de las fuentes más útiles para investigar un incidente después, porque muestran qué buscó cada equipo y cuándo.
  • It severs malware communication with its control server even after the malicious file has run.
  • It stops a good share of phishing at the moment of the click, the point where the user has already erred.
  • It deploys within hours and protects the whole network from day one, without touching endpoints.
  • Query logs are among the most useful sources for investigating an incident afterwards, because they show what each device looked up and when.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • Cuenta como control de protección frente a código malicioso, que es de lo que el Acuerdo CONASSIF 5-24 espera ver evidencia en las entidades supervisadas.
  • It is not mandatory in Costa Rica.
  • It counts as a malicious code protection control, the kind of evidence CONASSIF Agreement 5-24 expects to see from supervised entities.

InternacionalInternational

  • Ningún marco lo exige por nombre.
  • ISO 27001 exige controles de protección contra código malicioso y filtrado web.
  • PCI-DSS exige controlar y restringir el tráfico saliente desde el entorno de datos de tarjeta.
  • No framework requires it by name.
  • ISO 27001 requires malicious code protection controls and web filtering.
  • PCI-DSS requires controlling and restricting outbound traffic from the cardholder data environment.

Requisitos mínimosMinimum requirements

  • Capacidad de cambiar los servidores de resolución de la red, normalmente en el servicio que reparte direcciones.
  • Bloquear la resolución alternativa: si un equipo puede consultar otro servidor por su cuenta, el filtro queda anulado por completo.
  • Un agente o perfil en los portátiles que salen de la oficina, si se quiere cubrirlos fuera de la red.
  • Un procedimiento simple para desbloquear un dominio legítimo que se bloqueó por error, porque va a pasar y hay que resolverlo rápido.
  • The ability to change the network resolvers, usually in the service handing out addresses.
  • Blocking alternative resolution: if a device can query another server on its own, the filter is bypassed entirely.
  • An agent or profile on laptops that leave the office, if they are to be covered off-network.
  • A simple procedure to unblock a legitimate domain caught by mistake, because it will happen and needs a fast fix.

Plazo típico de entregaTypical delivery time

1 a 3 semanas 1 to 3 weeks rango habitual del mercado usual market range

El rango habitual va de una a tres semanas, y es de los despliegues más rápidos del catálogo. El cambio de resolutores se hace en horas; lo que ocupa el resto del tiempo es cerrar las salidas alternativas, cubrir los equipos móviles y ajustar las categorías de bloqueo para no romper alguna herramienta de negocio.

The usual range runs from one to three weeks, and it is among the fastest deployments in the catalogue. Switching resolvers takes hours; the rest of the time goes on closing alternative exits, covering mobile devices and tuning block categories so no business tool breaks.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

DNSDNS
El sistema que traduce un nombre de dominio a la dirección numérica del servidor. Es el primer paso de casi toda conexión. The system translating a domain name into the numeric address of the server. It is the first step of nearly every connection.
ResolutorResolver
El servidor al que los equipos consultan las direcciones. Cambiarlo por uno con filtrado es la base del servicio. The server the devices query for addresses. Swapping it for a filtering one is the basis of the service.
C2C2
El servidor desde el que el atacante controla el equipo infectado. Sin resolver su nombre, el malware queda incomunicado. The server from which the attacker controls the infected machine. With its name unresolved, the malware is cut off.
DoHDoH
Consultas de nombres cifradas dentro del tráfico web. Si no se controlan, un navegador puede esquivar el filtro sin que nadie lo note. Name queries encrypted inside web traffic. Left uncontrolled, a browser can bypass the filter unnoticed.
Dominio recién registradoNewly registered domain
Dominio creado hace pocos días. Se bloquean por defecto porque la mayoría del phishing usa dominios nuevos. A domain created only days ago. These are blocked by default because most phishing uses fresh domains.