Was ist DNS-Sicherheit?
Das DNS entscheidet, wohin Ihre Domain führt. Warum die Absicherung von Domain und DNS-Einträgen so wichtig ist und worauf Unternehmen achten sollten.
- Veröffentlicht
- Lesezeit
- 1 Min.
Das Wichtigste in Kürze
- Das DNS übersetzt Domainnamen in die Adressen von Servern.
- Wer die DNS-Einträge einer Domain kontrolliert, kontrolliert Website und E-Mail.
- Der wichtigste Schutz ist ein gut abgesicherter Zugang beim Domain-Anbieter.
- Veraltete Einträge sind ein häufig übersehenes Risiko.
Was das DNS tut
Das Domain Name System funktioniert wie ein Adressbuch. Gibt jemand Ihre Domain ein, liefert das DNS die Adresse des Servers, auf dem die Website liegt. Dasselbe gilt für E-Mails: Das DNS legt fest, welcher Server Ihre Nachrichten empfängt.
Daraus ergibt sich die Bedeutung: Werden DNS-Einträge verändert, landen Besucher auf einer anderen Website und E-Mails bei einem anderen Empfänger, ohne dass an der eigentlichen Website etwas verändert wurde.
Typische Risiken
- Ein schwach geschützter Zugang beim Domain-Anbieter
- Einträge, die auf längst gekündigte Dienste zeigen
- Eine abgelaufene Domain, die von Dritten neu registriert wird
- Fehlende Einträge für die E-Mail-Absicherung
- Unklare Zuständigkeiten, wer Zugriff auf die Domainverwaltung hat
Sinnvolle Schutzmaßnahmen
- Mehr-Faktor-Authentifizierung für das Konto beim Domain-Anbieter
- Automatische Verlängerung der Domain und aktuelle Kontaktdaten
- Regelmäßige Durchsicht und Bereinigung der DNS-Einträge
- CAA-Einträge, die festlegen, welche Stellen Zertifikate ausstellen dürfen
- SPF, DKIM und DMARC für die E-Mail-Absicherung
- DNSSEC, sofern Anbieter und Domainendung es unterstützen
Häufige Fragen
Ein CAA-Eintrag legt fest, welche Zertifizierungsstellen für eine Domain Zertifikate ausstellen dürfen. Das reduziert das Risiko, dass ein Zertifikat irrtümlich oder missbräuchlich ausgestellt wird.
DNSSEC ergänzt DNS-Antworten um digitale Signaturen. Damit lässt sich prüfen, dass eine Antwort unverändert vom zuständigen Server stammt.