Integridad DNS

Cómo funciona el aprendizaje dinámico y línea base para prevenir secuestros de dominios.

El secuestro de registros DNS (DNS Hijacking) es un vector de ataque crítico en el que los atacantes redirigen el tráfico de tus usuarios hacia servidores clonados maliciosos.

MonitorNOC soluciona este problema mediante un motor de Integridad DNS con Aprendizaje Dinámico.


1. El Periodo de Aprendizaje (Línea Base)

Cuando activas el monitoreo DNS para un host, el sistema no lanza alertas inmediatas ante variaciones. En su lugar, entra en un Periodo de Aprendizaje de 24 horas:

  1. Durante un día completo, MonitorNOC realiza consultas periódicas a los servidores DNS oficiales de tu dominio.
  2. Registra todos los valores IP válidos que se resuelven para tu host (útil si usas balanceadores de carga dinámicos, multi-IP, AWS Route53 o servicios de CDN).
  3. Construye una Línea Base (Baseline) cifrada con el histórico de registros válidos.

2. Fase Activa y Detección de Desviaciones

Finalizado el periodo de 24 horas, el monitor cambia al estado Activo.

En cada ciclo de chequeo subsecuente:

  • El sistema realiza una resolución del dominio y compara la IP obtenida contra el Baseline.
  • Si el servidor DNS responde con una IP que no pertenece a la lista autorizada, se activa instantáneamente un incidente de severidad Crítica y se notifica la alerta de secuestro.

3. Reiniciar la Línea Base

Si realizas una migración de servidor o un cambio legítimo de proveedor de infraestructura que modifique tus IPs públicas:

  1. Ve al panel de control de tu host en MonitorNOC.
  2. Selecciona Reiniciar Línea Base DNS.
  3. El sistema borrará el historial anterior y comenzará un nuevo ciclo de aprendizaje de 24 horas para memorizar los nuevos registros de red seguros.