Cómo supervisar la eliminación de registros DNS

Los servidores DNS son cruciales para el funcionamiento de cualquier red. Los registros DNS permiten a los servidores DNS asignar las solicitudes de nombres a las direcciones IP correspondientes. La modificación o eliminación de registros DNS puede provocar la indisponibilidad del servicio. Por lo tanto, es crucial supervisar la modificación de los registros DNS para acelerar el análisis forense en caso de percance.

Descárguelo gratis

Prueba gratuita de 30 días con todas las funciones

  • Con auditoría nativa de AD

  • Con ADAudit Plus

  • Cómo detectar la eliminación de registros DNS con ADAudit Plus

Una vez instalado ADAudit Plus, configura automáticamente las directivas de auditoría necesarias para la auditoría de Active Directory.

Para habilitar la configuración automática: Inicie sesión en la consola web de ADAudit PlusDomain Settings → Audit Policy: Configure.

Las eliminaciones en los registros DNS se pueden identificar siguiendo los pasos que se mencionan a continuación:

  • Inicie sesión en ADAudit Plus.
  • Seleccione el Domain requerido en la lista desplegable.
  • Vaya a la pestaña deReports.
  • Vaya a DNS Changes.
  • Seleccione DNS Nodes Removed.
  • cómo-supervisar-la-eliminación-de-registros-DNS-5

[Resalte informes, dominio, cambios de DNS, nodos de DNS eliminados]

  • cómo-supervisar-la-eliminación-de-registros-DNS-6

ADAudit Plus permite a los administradores de TI tener una imagen completa de todas las actividades que ocurren dentro de la red de su organización. La supervisión en tiempo real y los informes listos para usar que ofrece ADAudit Plus facilitan el seguimiento de los cambios críticos en los registros DNS, así como la detección y prevención de contratiempos.

Con la auditoría nativa de AD, así es como puede supervisar la eliminación del registro DNS:

  • Paso 1: Habilite la directiva “Inicio de sesión de cuentas”
  • Inicie Administrador de servidores en la instancia de servidor de Windows.
  • En Administrar, seleccione Administración de directivas de grupo e inicie la Consola de administración de directiva de grupo.
  • Navegue a Bosque --> Dominio --> Su dominio --> Controladores de dominio.
  • Crear una nueva GPO y vincularla al dominio que contiene el objeto del equipo, o editar cualquier GPO existente que esté vinculada al dominio para abrir el “Editor de administración de directivas de grupo”.
  • Vaya a Configuración del equipo ➔ Configuración de Windows ➔ Configuración de seguridad ➔ Directiva local ➔ Directiva de auditoría
  • En Directivas de auditoría active la auditoría para el Éxito de la directiva de Auditar el acceso al servicio de directorio.
  • cómo-supervisar-la-eliminación-de-registros-DNS-1 
  • Paso 2: Permita auditoría de AD a través de ADSI Edit
  • Desde su “Administrador de servidores”, vaya a “Herramientas”y seleccione “ADSI Edit”.
  • Haga clic con el botón derecho en el nodo Editar ADSI en el panel izquierdo y seleccione la opción Conectar a. Esto abre la ventana de Configuración de conexión.
  • Seleccione la opción Contexto de nomenclatura predeterminado de la lista desplegable Seleccione un contexto de nomenclatura conocido.
  • cómo-supervisar-la-eliminación-de-registros-DNS-2
  • Haga clic en Aceptar y regrese a la ventana de ADSI Edit. Expanda Contexto de nomenclatura predeterminado y seleccione el sub-nodo DC asociado. Haga clic con el botón derecho en este sub-nodo y haga clic en Propiedades.
  • En la ventana Propiedades, vaya a la pestaña Seguridad y seleccione Avanzado. Después de eso, seleccione Auditoría y haga clic en Agregar.
  • Aplique la siguiente configuración
    1. Entidad de seguridad: Todos
    2. Tipo: Éxito
    3. Se aplica a: Este objeto y todos los objetos descendientes
    4. Permisos: Seleccione las casillas deEscribir todas las propiedades, Eliminar, Eliminar subárbol.
  • Haga clic en Aplicar, luego en Aceptar y cierre la consola.
  • Paso 3: Habilitar la auditoría a través del Administrador de DNS
  • Desde su Administrador de servidores, vaya a Herramientas y seleccione DNS.

    cómo-supervisar-la-eliminación-de-registros-DNS-3 

  • Despliegue el nombre de su servidor y seleccione Zona de búsqueda.
  • Haga clic con el botón derecho en la zona que desea auditar y haga clic en Propiedades.
  • En la ventana Propiedades, vaya a la pestaña Seguridad y seleccione Avanzado. Después de eso, seleccione Auditoría y haga clic en Agregar.
  • Aplique la siguiente configuración
    1. Entidad de seguridad: Todos
    2. Tipo: Éxito
    3. Se aplica a: Este objeto y todos los objetos descendientes
    4. Permisos: Seleccione las casillas deEscribir todas las propiedades, Eliminar, Eliminar subárbol.
  • Haga clic en Aplicar, luego en Aceptar y cierre la consola.
  • Paso 4: Vea eventos en el Visor de eventos
  • En la ventana Visor de eventos, vaya a Registros de Windows ➔ Registros de seguridad .
  • Haga clic en Filtrar registro actual en Acción en el panel derecho.
  • Busque el ID de evento 4662 que identifica los cambios en los registros DNS.
  • Puede hacer doble clic en el evento para ver las Propiedades de evento.cómo-supervisar-la-eliminación-de-registros-DNS-4 

Estos pasos deben repetirse para todas las zonas para auditar los cambios en los registros DNS. Comprobar manualmente cada evento lleva mucho tiempo, es ineficaz y prácticamente imposible para las grandes organizaciones.

¿Se está volviendo demasiado la auditoría nativa?

Simplifique la auditoría y la generación de informes de registros DNS con ADAudit Plus.

Obtenga su prueba gratuitaPrueba gratuita de 30 días con todas las funciones

ADAudit Plus simplifica el seguimiento del historial de registros DNS al ofrecer varios informes de DNS Changes junto con una representación gráfica intuitiva de los mismos para facilitar su comprensión. ADAudit Plus también ofrece la opción de generar informes personalizados y exportarlos en su formato preferido (PDF, XLS, HTML y CSV).

Satisfaga todas sus necesidades de auditoría y de seguridad de TI con ADAudit Plus.