Оповещения о захвате DNS в PowerDMARC позволяют вам постоянно отслеживать ваши домены на наличие неправильно настроенных записей DNS, которые злоумышленники могут использовать для захвата ваших субдоменов даже при полном соблюдении стандарта DMARC. Используя усовершенствованную систему PowerAlerts, вы можете настроить оповещения, которые автоматически сканируют инфраструктуру вашего домена, выявляют «висящие» записи DNS и уведомляют вашу команду сразу же после обнаружения риска.
В этой статье представлено пошаговое руководство по настройке оповещений о захвате DNS, а также даны пояснения по каждому параметру настройки, что поможет вам организовать эффективный упреждающий мониторинг ваших доменов.
Шаг 1: Выбор объектов мониторинга
Перейдите в раздел «PowerAlerts» > «Настройки» > «Добавить конфигурацию оповещения».

Нажмите «Добавить конфигурацию оповещения».
В разделе «Объекты мониторинга» выберите один или несколько доменов либо группу доменов, чтобы одновременно отслеживать несколько доменов.
После выбора нажмите «Далее».
Объекты мониторинга определяют, к каким доменам будет применяться оповещение о взломе DNS. В качестве объектов мониторинга можно выбрать только явно добавленные (платные) домены. Автоматически обнаруженные субдомены выбрать напрямую нельзя.
Шаг 2: Выберите тип оповещения
В разделе «Тип оповещения» выберите «DNS-захват» из раскрывающегося списка.
Нажмите «Далее», чтобы продолжить.
Оповещения о захвате DNS отслеживают записи DNS вашего домена на наличие конфигураций, уязвимых для атак с целью захвата поддоменов, таких как делегирование серверов имен, записи CNAME, включения SPF и записи MX, указывающие на имена хостов или домены, которые больше не существуют.

Шаг 3: Настройка условий оповещения
Это ключевой этап, на котором вы определяете, при каких проверках перехвата DNS должно срабатывать оповещение.

Тип мероприятия
Параметр «Тип события» определяет, какой класс ошибок настройки DNS вы хотите отслеживать. Выберите один или несколько из следующих вариантов:
Триггер события
Поле «Триггер события» заполняется автоматически в зависимости от выбранного «Типа события» и обозначает конкретный сигнал обнаружения, который приведет к генерации оповещения:
Степень серьезности
Уровень серьезности назначается системой в зависимости от уровня риска каждого типа проверки и отображается в виде поля, доступного только для чтения. Для предупреждений о захвате DNS его нельзя изменить вручную.
Добавление нескольких условий
В рамках одной конфигурации оповещения можно отслеживать несколько типов проверок:
Нажмите «+ Добавить новое событие захвата DNS», чтобы добавлять отдельные условия по одному.
В рамках одной конфигурации могут быть активны все пять типов проверок.
После того как все условия будут заданы, нажмите «Далее».
Шаг 4: Настройка групп уведомлений
Группы уведомлений определяют, кто получает оповещения и каким образом они доставляются. Вы можете выбрать существующую группу уведомлений или создать новую.
Вариант 1: Создать новую группу уведомлений
Если подходящей группы уведомлений не существует, ее можно создать непосредственно из потока настройки оповещений.
Нажмите «Создать группу уведомлений».
На панели «Создать группу уведомлений» укажите следующие данные:
Название: Введите название для идентификации группы уведомлений. Это название будет отображаться при выборе групп уведомлений для оповещений.
Электронная почта: добавьте один или несколько адресов электронной почты для получения уведомлений. В качестве получателей можно указать несколько адресов электронной почты.
Веб-хуки (необязательно): воспользуйтесь функцией «Добавить веб-хук», чтобы настроить уведомления через веб-хуки для сторонних сервисов, таких как Slack или Discord.
Нажмите «Сохранить», чтобы создать группу уведомлений.
После создания новая группа уведомлений становится доступной для выбора и может повторно использоваться в различных конфигурациях оповещений.
Вариант 2: Выберите существующую группу уведомлений
В разделе «Группы уведомлений» щелкните раскрывающийся список.
Выберите одну или несколько существующих групп уведомлений из списка.
Приступите к созданию конфигурации оповещения.

Шаг 5: Создание конфигурации оповещения
Просмотрите выбранные домены, тип оповещений, условия и настройки уведомлений.
Нажмите «Создать конфигурацию», чтобы сохранить оповещение.
Ваше оповещение о попытках захвата DNS начнет работу немедленно. Сразу после сохранения настроек запускается первоначальное сканирование, за которым последуют непрерывные сканирования по расписанию.
Как работает система обнаружения взлома DNS
Как только настройка оповещения о взломе DNS вступает в силу, механизм обнаружения PowerDMARC запускает следующий процесс:
Плановые сканирования: Повторяются каждые 24 часа для каждого отслеживаемого домена. Первоначальное сканирование запускается сразу после сохранения настроек; последующие сканирования позволяют выявить новые риски или подтвердить устранение существующих проблем.
Область действия субдоменов: движок проверяет все субдомены, известные платформе для отслеживаемого домена, включая субдомены, обнаруженные в существующих данных платформы по домену. В качестве объектов мониторинга можно настроить только явно добавленные домены; автоматически обнаруженные субдомены сканируются автоматически в рамках их родительского домена.
Проверка DNS: Каждый запрос DNS повторяется ровно 3 раза, прежде чем запись классифицируется как неразрешимая (NXDOMAIN).
Повторное появление: Если ранее устраненное отклонение вновь обнаруживается при последующем сканировании, создается новое предупреждение с новой датой первого срабатывания. Исторические данные об устраненном отклонении сохраняются для целей аудита и отчетности.
Запись создается только в том случае, если после нескольких попыток проверки подтверждается, что объект DNS не поддается разрешению (NXDOMAIN), с целью предотвращения ложных срабатываний, вызванных временными сбоями в работе DNS.
Просмотр предупреждений о взломе DNS
После срабатывания оповещения о взломе DNS отображаются в разделе «PowerAlerts» > «Журналы оповещений» на вкладке «Оповещения о взломе DNS».
В каждой записи оповещения отображается:
Руководство по рекультивации
Каждое оповещение о попытке взлома DNS содержит встроенное сообщение с рекомендациями по устранению проблемы, в котором объясняется, что именно было обнаружено и какие меры необходимо принять:
Статус оповещения
Отключение или удаление оповещения о взломе DNS
В списке «Настройки оповещений» можно управлять любыми оповещениями о захвате DNS с помощью элементов управления действиями, расположенных в каждой строке:
Редактировать (значок карандаша) — изменить условия, объекты мониторинга или группу уведомлений.
Переключатель (значок питания) — включение или отключение конфигурации без её удаления. При отключении мониторинг приостанавливается, а уведомления по данной конфигурации прекращаются.
Удалить (значок корзины) — окончательно удалить конфигурацию. Связанные записи журнала оповещений сохраняются в разделе «Журналы оповещений».
Для получения дополнительной помощи посетите сайт support.powerdmarc.com или обратитесь к вашему менеджеру по работе с клиентами PowerDMARC.