Domenekapring – sikre .no-domenet og kontrollen
Domenet kan svikte selv om nettstedet er sikkert. Beskytt registrar, DNS og kontaktkanaler hver for seg, og øv på gjenoppretting uten samme domene.
Vymo · · 9 min lesing
Et domene er ikke bare adressen til nettstedet. Det er også inngangen til e-post, innlogginger, kundekommunikasjon og ofte flere tredjepartstjenester. En angriper som får endret navnetjenere eller MX-poster, kan derfor ramme mye mer enn forsiden.
Domenekapring brukes om flere forskjellige hendelser: overtatt registrarkonto, uautorisert registrarbytte, feil abonnent, endret DNS eller et domene som ikke blir fornyet. Tiltakene avhenger av hva som faktisk er kompromittert. En generell «domenelås» løser ikke alt, og for .no er flytteprosessen annerledes enn for mange internasjonale domener.
Denne veiledningen gjelder først og fremst norske virksomheter med .no-domener.
Forstå hva som kontrollerer domenet
Det er lettere å sikre domenet når ansvar og tilgang er delt opp riktig.
| Kontrollpunkt | Hva det styrer | Hva som kan skje ved misbruk |
|---|---|---|
| Abonnentopplysning hos Norid | Hvilken virksomhet som har abonnementet | Feil virksomhet kan bli stående som abonnent |
| Registrar | Registrering, kontaktopplysninger og registrarbytte | Endringer kan utføres eller en flytting kan godkjennes |
| Tilgang hos registrar | Hvem som kan bestille endringer | Angriperen kan forsøke å endre kontakt, navnetjenere eller flytting |
| Autoritativ DNS | Svarene for domenet | Nettsted og e-post kan peke til angriperens systemer |
| DNSSEC | Signering og koblingen mellom domenet og DNS-sonen | Feil kan gjøre domenet utilgjengelig eller fjerne valideringen |
| Hosting | Innholdet på nettstedet | Nettsiden kan endres uten at domenet er overtatt |
| E-post og administrativ kontakt | Varsler, gjenoppretting og godkjenninger | Angriperen kan lese koder eller tilbakestille tilganger |
Norid bruker begrepet abonnent, ikke eier, om virksomheten som har bruksretten til et .no-domene. Kontroller hvem som står som abonnent, hvilken registrar domenet ligger hos, og hvilke navnetjenere som er registrert. Norids domeneoppslag
er et godt utgangspunkt.
Hva en angriper kan oppnå
En kompromittert registrarkonto betyr ikke nødvendigvis at angriperen har overtatt virksomheten som abonnent. Likevel kan konsekvensene bli alvorlige dersom tilgangen gir mulighet til å endre DNS eller kontaktopplysninger.
En angriper kan forsøke å:
- sende nettstedet til en falsk innloggingsside
- endre MX-poster og fange opp innkommende e-post
- legge til DNS-poster for å bekrefte kontroll over tjenester
- gjøre nettsted og e-post utilgjengelig
- bruke e-posttilgangen til å tilbakestille andre kontoer
- hindre gjenoppretting ved å endre kontaktkanaler
- flytte domenet til en annen registrar eller forsøke å endre abonnent
Hosting, DNS og registrar kan ligge hos tre forskjellige leverandører. Finn derfor ut hvilken tilgang som er rammet før dere begynner å endre alt samtidig.
Slik reduserer dere risikoen
1. Lag et domeneregister
Før opp alle domener virksomheten bruker, også gamle domener som videresender trafikk eller mottar e-post. For hvert domene bør registeret vise:
- abonnentens organisasjonsnummer og juridiske navn
- registrar, DNS-leverandør, hostingleverandør og e-postleverandør
- hvilke tjenester som avhenger av domenet
- hvem som kan godkjenne endringer
- fornyelsesdato og hvordan fornyelsen bekreftes
- en kontaktkanal som ikke avhenger av det samme domenet
Prioriter domener som brukes til e-post, innlogging, betaling eller kundevendte tjenester. Et kampanjedomene og virksomhetens primære e-postdomene bør ikke ha samme risikoklasse.
2. Kontroller abonnenten og kontaktopplysningene
Det juridiske foretaksnavnet og organisasjonsnummeret må være riktig. Kontaktopplysningene hos registrar og Norid må holdes oppdatert når ansatte slutter, byråer byttes eller virksomheten omorganiseres.
Unngå at en konsulent, tidligere ansatt eller et søsterselskap står som eneste praktiske kontrollpunkt. Minst to navngitte personer i virksomheten bør vite hvor domenet administreres og hvordan en legitim endring godkjennes. Les også hvem som faktisk kontrollerer bedriftens domene .
3. Sikre hver administratortilgang
Bruk unike passord fra en passordbehandler. Aktiver passnøkkel, sikkerhetsnøkkel eller flerfaktorautentisering når den aktuelle leverandøren støtter det. Ikke del én personlig konto mellom flere ansatte.
Gi bare tilgang til dem som trenger den, og fjern tilgang samme dag som et arbeidsforhold eller leverandørforhold avsluttes. Dersom systemet har egne roller, skal en person som bare publiserer nettsideinnhold, normalt ikke kunne endre navnetjenere eller abonnentopplysninger.
Sjekk hva leverandøren faktisk tilbyr. Ikke legg en sikkerhetsplan til grunn som forutsetter flerfaktor, revisjonslogg eller avanserte godkjenningsregler uten å ha bekreftet at funksjonene finnes.
4. Bruk en uavhengig gjenopprettingskanal
Hvis kontaktadressen hos registrar er domene@eksempel.no, kan den slutte å fungere samtidig som eksempel.no blir rammet. Registrert e-post bør derfor inngå i en plan som fortsatt virker når domenet eller e-posttjenesten er nede.
Det kan være en godt sikret administrativ adresse på et annet domene eller en annen kontrollert kanal, avhengig av leverandørens regler. Den må eies av virksomheten, ikke av et byrå eller en ansatt privat. Beskytt også denne kontoen med sterk innlogging og dokumentert gjenoppretting.
5. Behandle flyttekoder som hemmeligheter
For .no finnes det ikke én universell «transfer lock» som kan kopieres fra veiledninger for andre toppdomener. Registrarbytte godkjennes med flyttekode eller engangskode.
| Metode | Hvem starter prosessen | Hvordan godkjenningen skjer |
|---|---|---|
| Flyttekode | Abonnenten ber nåværende registrar om koden | Koden leveres til den nye registraren |
| Engangskode | Den nye registraren ber Norid sende kode | Koden sendes til registrert e-post og leveres til ny registrar |
Metodene er likeverdige. En flyttekode skal ikke legges i saksverktøy, skjermbilder eller e-posttråder med flere mottakere. Be om ny kode hvis den kan være lekket. En engangskode skal bare brukes når dere faktisk har startet et registrarbytte.
Koden beskytter selve registrarbyttet. Den hindrer ikke en person med gyldig administratortilgang fra å gjøre andre endringer som kontoen tillater. Les den mer detaljerte forklaringen om flyttekode og registrarbytte for .no .
6. Skill DNS fra resten av driften
Dokumenter hvor DNS-sonen ligger, hvem som kan endre den, og hvordan en kjent, korrekt sone ser ut. Ta eksport eller et lesbart øyeblikksbilde etter viktige endringer. Det gjør det mulig å sammenligne A-, AAAA-, CNAME-, MX-, TXT- og CAA-poster under en hendelse.
Endringer i navnetjenere, MX, DNSSEC og administrativ kontakt bør kreve en tydelig bestilling og bekreftelse. For virksomhetskritiske domener er to personer på kritiske endringer bedre enn en uformell melding i en chat.
7. Forstå hva DNSSEC beskytter
DNSSEC gjør det mulig for validerende DNS-oppslag å oppdage forfalskede svar. Det reduserer risikoen for blant annet manipulering på veien mellom navnetjener og bruker.
DNSSEC stopper derimot ikke en angriper som allerede har legitim tilgang til den autoritative DNS-sonen og kan publisere nye poster med gyldige signaturer. Det erstatter heller ikke sikker innlogging eller endringskontroll.
Ved registrar- eller DNS-flytting må dere avklare hvem som signerer sonen, om den nye leverandøren støtter DNSSEC, og hva som skjer med DS-postene. Feil rekkefølge kan enten gjøre domenet utilgjengelig eller etterlate det usignert. Test DNS-svar, e-post og nettsted før og etter flyttingen.
8. Følg fornyelsen til den er bekreftet
Ikke anta at et registrert betalingskort eller en intern kalenderavtale betyr at domenet er fornyet. En ansvarlig person bør kontrollere at bestillingen er gjennomført og at registrar har bekreftet ny periode.
Et .no-domene som ikke fornyes, blir ikke nødvendigvis fritt samme dag. Det går gjennom en prosess med suspensjon, sletting og karantene. Tjenestene kan likevel stoppe før domenet blir tilgjengelig for andre. Les om karantene og gjenoppretting av .no-domener
og vær skeptisk til falske fakturaer om domenefornyelse
.
9. Overvåk det som faktisk kan endres
For kritiske domener bør dere oppdage endringer i:
- abonnent, registrar og registrert kontakt
- navnetjenere og DNSSEC-status
- A-, AAAA- og CNAME-poster for viktige tjenester
- MX-poster og sentrale e-postposter
- TLS-sertifikater utstedt for domenet
- utløps- og fornyelsesstatus
- innhold eller HTTP-status på viktige nettsider
Varsler må gå til en kanal som ikke blir borte sammen med domenet. Et varsel er bare nyttig hvis noen eier oppfølgingen og vet hva normalverdiene er.
Planlegg endringer før de blir en hendelse
Mange domeneproblemer skyldes ikke angrep, men en legitim flytting som mangler oversikt. Før dere bytter registrar, DNS, e-post eller hosting, bør planen vise:
- dagens og ønsket abonnent, registrar, navnetjenere og kontaktdata
- kopi av den fungerende DNS-sonen
- hvordan DNSSEC skal videreføres uten brudd
- lavere TTL i god tid der det er nødvendig
- hvem som kan godkjenne og hvem som kan rulle tilbake
- test av nettsted, e-post, videresendinger og andre avhengigheter
- når gammel leverandør og tilgang kan avsluttes
Avslutt aldri gammel DNS eller e-post bare fordi navnetjenerbyttet er bestilt. Vent til endringen er synlig, kontrollert fra flere nettverk og eventuelle gamle svar har fått tid til å utløpe.
Hvis domenet ser ut til å være kapret
Bruk en forhåndsdefinert kanal som ikke ligger på det rammede domenet. Begrens nye endringer mens dere etablerer fakta.
- Kontakt registraren via kjente kontaktopplysninger. Ikke bruk telefonnummer eller lenker fra den mistenkelige meldingen.
- Be om å stanse uautoriserte endringer. Avklar om registrar, abonnent, kontakt eller navnetjenere faktisk er endret.
- Sikre tilganger. Bytt kompromitterte passord, fjern ukjente brukere, avslutt aktive økter og roter flytte- eller gjenopprettingskoder der det støttes.
- Bevar bevis. Noter nøyaktige klokkeslett og tidssone. Lagre meldinger med hoder, ordrebekreftelser, skjermbilder, DNS-svar og relevante logger.
- Kontroller Norid-opplysningene. Sammenlign abonnent, registrar, kontakt og navnetjenere med registeret deres.
- Sammenlign DNS-sonen. Kontroller særlig NS, DS, A, AAAA, CNAME, MX og TXT mot siste kjente versjon.
- Gjenopprett i riktig rekkefølge. Sikre administratorkonto og DNS før dere peker nettsted og e-post tilbake. Ellers kan angriperen endre dem på nytt.
- Vurder følgeskader. Tilbakestill kontoer som kan ha brukt e-post på domenet til gjenoppretting. Roter API-nøkler og tilbakekall sertifikater hvis dere har dokumentasjon på at de er kompromittert.
- Kommuniser utenfor domenet. Bruk en kjent statuskanal eller direkte kontakt hvis kundene kan møte falske nettsider eller e-post.
- Varsle riktig instans. Norid kan følge opp enkelte uautoriserte endringer og problemer i registrarprosessen. Politianmeldelse og juridisk bistand kan være nødvendig ved dokumentert svindel eller identitetsmisbruk.
Norid beskriver hvordan abonnenten bytter registrar og hvilke koder som brukes. Dersom alle registrerte kontaktpersoner er utilgjengelige, finnes det også en dokumentert prosess der en ny registrar kan be Norid legge inn en ny e-post etter kontroll av firmaattest, signaturrett og identitet. Avtal en sikker kanal med registraren; ikke send legitimasjon, passord eller flyttekode i et vanlig kontaktskjema.
Den praktiske veiledningen om mistet tilgang til domenekontoen hjelper dere å skille mellom glemt tilgang, feil abonnent og en aktiv sikkerhetshendelse.
Velg registrar etter risiko, ikke bare pris
For et domene som styrer hele virksomheten, bør dere kunne få tydelige svar på:
- hvilke innloggings- og flerfaktorvalg som finnes
- om flere navngitte administratorer kan ha hver sin tilgang
- hvordan endringer varsles og dokumenteres
- hvordan flyttekoder opprettes, leveres og erstattes
- hvilke kontroller som brukes ved endring av kontakt og abonnent
- hvordan en akutt sperring og gjenoppretting håndteres
- om DNSSEC støttes gjennom en planlagt flytting
- hvordan DNS-data og dokumentasjon kan eksporteres
- hvordan tilgang ryddes når leverandørforholdet avsluttes
Be om svar som gjelder produktet dere faktisk kjøper. Funksjoner for store bedriftsavtaler er ikke nødvendigvis inkludert i et rimelig standardabonnement.
Slik håndterer Vymo .no-domener
Vymo tar bare imot domenebestillinger fra registrerte virksomheter. Et .no-domene koster 199 kroner per år inkludert merverdiavgift, og samme pris gjelder ved fornyelse.
Vi har ikke et selvbetjent registrar-panel, automatisk korttrekk eller publiserte funksjoner for domenelås, flerfaktor og revisjonslogg. Bestillinger og endringer håndteres manuelt og bekreftes på e-post. Det reduserer ikke behovet for at kunden holder foretaksopplysninger, kontaktadresse og fullmakter oppdatert.
Ved en forespørsel om endring må dere kunne dokumentere hvilken virksomhet og hvilken person med fullmakt bestillingen gjelder. Ikke send passord, flyttekoder, engangskoder eller legitimasjon gjennom det vanlige kontaktskjemaet . Start med virksomhetsnavn, organisasjonsnummer, domenet og en kort beskrivelse, så avtaler vi en egnet videre prosess.
En enkel kontroll hvert kvartal
Bruk kontrollplanen for domene- og DNS-sikkerhet som fast grunnlag for gjennomgangen.
For de viktigste domenene bør en navngitt ansvarlig hvert kvartal kontrollere:
- at riktig virksomhet står som abonnent
- at registrar, kontaktadresse og navnetjenere er som forventet
- at minst to riktige personer kan starte gjenoppretting
- at tilgangene til registrar, DNS og e-post er oppdaterte
- at fornyelsesansvar og neste frist er kjent
- at en kopi av DNS-sonen og beredskapskontaktene finnes
- at varslene går til en kanal som virker uten hoveddomenet
Gjør gjerne en kort øvelse: Hva gjør vi hvis nettside og e-post på hoveddomenet forsvinner akkurat nå? Hvis svaret starter med å sende e-post fra det samme domenet, mangler planen en uavhengig vei inn.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.