View a markdown version of this page

Listas de dominios administrados - Amazon Route 53

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Listas de dominios administrados

Las listas de dominios administrados contienen nombres de dominio que están asociados a actividades malintencionadas u otras posibles amenazas. AWS mantiene estas listas para que los clientes de Route 53 VPC Resolver puedan comprobar las consultas de DNS salientes comparándolas con ellas de forma gratuita cuando utilizan DNS Firewall.

Mantenerse al día del panorama de amenazas en constante cambio puede resultar lento y costoso. Las listas de dominios administradas pueden ahorrarle tiempo al implementar y usar el firewall de DNS. AWS actualiza automáticamente las listas cuando surgen nuevas vulnerabilidades y amenazas. AWS a menudo recibe notificaciones sobre las nuevas vulnerabilidades antes de que se divulguen públicamente, por lo que el firewall de DNS puede implementar medidas de mitigación para usted con frecuencia antes de que una nueva amenaza se dé a conocer ampliamente.

Las listas de dominios administradas están diseñadas para ayudarlo a protegerse de las amenazas web más comunes y agregan otra capa de seguridad para las aplicaciones. Las listas de dominios AWS administradas obtienen sus datos tanto de AWS fuentes internas como de fuentes internas y RecordedFuture se actualizan continuamente. Sin embargo, las listas de dominios AWS administradas no pretenden reemplazar otros controles de seguridad, por ejemplo Amazon GuardDuty, los que vienen determinados por los AWS recursos que selecciones.

Como práctica recomendada, pruebe una lista de dominios administrados en un entorno que no sea de producción antes de usarlo en producción, con la acción de la regla establecida en Alert. Evalúe la regla utilizando CloudWatch las métricas de Amazon combinadas con las solicitudes de muestra del Firewall de DNS de Resolver o los registros del Firewall de DNS. Cuando la regla haga lo que quería, cambie la configuración de la acción según sea necesario.

Disponible AWS Listas de dominios administrados

En esta sección se describen las listas de dominios gestionados que están disponibles actualmente para las reglas fundamentales del firewall de DNS. Cuando se encuentra en una región en la que se admiten estas listas, las ve en la consola cuando administra listas de dominios y cuando especifica la lista de dominios para una regla. En los registros, la lista de dominios se registra dentro del firewall_domain_list_id campo.

AWS proporciona las siguientes listas de dominios administrados según el tipo de regla básica, en las regiones en las que están disponibles, para todos los usuarios de Resolver DNS Firewall.

Listas de dominios administradas
Tipo de amenaza Description (Descripción)
Malware Dominios relacionados con el envío de malware, el alojamiento de malware o la distribución de malware.
Botnet/Command y control Dominios asociados al control de redes de ordenadores infectados con malware que envía spam.
Lista agregada de amenazas Dominios asociados a varias categorías de amenazas de DNS, como malware, ransomware, botnets, spyware y túneles de DNS para ayudar a bloquear varios tipos de amenazas. La lista agregada de amenazas incluye todos los dominios de las demás listas de dominios AWS gestionados que se enumeran aquí.
Lista de GuardDuty amenazas de Amazon Dominios asociados a las conclusiones de seguridad del GuardDuty DNS de Amazon. Los dominios provienen únicamente de los sistemas GuardDuty de inteligencia de amenazas de los que disponen y no contienen dominios procedentes de fuentes externas de terceros. Más específicamente, actualmente esta lista solo bloquea los dominios que se generan internamente y se utilizan para las siguientes detecciones en GuardDuty:Impact:EC2/AbusedDomainRequest.Reputation,Impact:EC2/BitcoinDomainRequest.Reputation,Impact:EC2/MaliciousDomainRequest.Reputation, Impact:Runtime/AbusedDomainRequest.ReputationImpact:Runtime/BitcoinDomainRequest.Reputation, yImpact:Runtime/MaliciousDomainRequest.Reputation. Para obtener más información, consulte Búsqueda de tipos en la Guía del GuardDuty usuario de Amazon.

AWS Las listas de dominios gestionados no se pueden descargar ni navegar. Para proteger la propiedad intelectual, no puedes ver ni editar las especificaciones de cada dominio en una lista de dominios AWS gestionados. Esta restricción también permite impedir que usuarios malintencionados diseñen amenazas que eludan específicamente las listas publicadas.

Cómo probar las listas de dominios administradas

Proporcionamos el siguiente conjunto de dominios para probar las listas de dominios administradas:

AWSManagedDomainsBotnetCommandandControl
  • controldomain1.botnetlist.firewall.route53resolver.us-east-1.amazonaws.com

  • controldomain2.botnetlist.firewall.route53resolver.us-east-1.amazonaws.com

  • controldomain3.botnetlist.firewall.route53resolver.us-east-1.amazonaws.com

AWSManagedDomainsMalwareDomainList
  • controldomain1.malwarelist.firewall.route53resolver.us-east-1.amazonaws.com

  • controldomain2.malwarelist.firewall.route53resolver.us-east-1.amazonaws.com

  • controldomain3.malwarelist.firewall.route53resolver.us-east-1.amazonaws.com

AWSManagedDomainsAggregateThreatList y AWSManagedDomainsAmazonGuardDutyThreatList
  • controldomain1.aggregatelist.firewall.route53resolver.us-east-1.amazonaws.com

  • controldomain2.aggregatelist.firewall.route53resolver.us-east-1.amazonaws.com

  • controldomain3.aggregatelist.firewall.route53resolver.us-east-1.amazonaws.com

Estos dominios pasarán a ser 1.2.3.4 si no están bloqueados. Si utiliza las listas de dominios administradas en una VPC, si se consulta estos dominios, la respuesta que se obtendrá es que se ha establecido una acción de bloqueo en la regla (por ejemplo, NODATA).

Para obtener más información sobre las listas de dominios administrados, contacte con el Centro de AWS Support.

La siguiente tabla muestra la disponibilidad regional de las listas de dominios AWS administrados.

Disponibilidad por región de la lista de dominios administradas
Region ¿Hay disponibilidad de las listas de dominios administrados?

África (Ciudad del Cabo)

Asia-Pacífico (Hong Kong)

Asia-Pacífico (Hyderabad)

Asia-Pacífico (Yakarta)

Asia-Pacífico (Malasia)

Asia-Pacífico (Melbourne)

Asia-Pacífico (Mumbai)

Región Asia-Pacífico (Osaka)

Asia-Pacífico (Seúl)

Asia-Pacífico (Singapur)

Asia-Pacífico (Sídney)

Asia-Pacífico (Tailandia)

Asia-Pacífico (Tokio)

Región de Canadá (centro)

Oeste de Canadá (Calgary)

Región de Europa (Fráncfort)

Región de Europa (Irlanda)

Región de Europa (Londres)

Europa (Milán)

Región Europa (París)

Europa (España)

Europa (Estocolmo)

Europa (Zúrich)

Israel (Tel Aviv)

Medio Oriente (Baréin)

Medio Oriente (EAU)

América del Sur (São Paulo)

EE. UU. Este (Norte de Virginia)

EE. UU. Este (Ohio)

EE. UU Oeste (Norte de California)

Oeste de EE. UU. (Oregón)

China (Pekín)

China (Ningxia)

AWS GovCloud (US)

Consideraciones adicionales de seguridad

AWS Las listas de dominios administrados están diseñadas para ayudarlo a protegerse de las amenazas web más comunes. Cuando se utilizan de acuerdo con la documentación, estas listas agregan otra capa de seguridad a sus aplicaciones. No obstante, las listas de dominios administrados por no están destinadas a reemplazar otros controles de seguridad, que vienen determinados por los recursos de AWS que seleccione. Para asegurarse de que sus recursos AWS estén debidamente protegidos, consulte la guía del Modelo de responsabilidad compartida.

Mitigación de escenarios falsos positivos

Si encuentra escenarios de falsos positivos en reglas que utilizan listas de dominios administrados por para bloquear consultas, realice los siguientes pasos:

  1. En los registros de VPC Resolver, identifique el grupo de reglas y la lista de dominios administrados que están causando el falso positivo. Para ello, busque el registro de la consulta que DNS Firewall está bloqueando y que desea permitir. La entrada de registro muestra el grupo de reglas, la acción de la regla y la lista administrada. Para obtener información acerca de los registros, consulte Valores que aparecen en los registros de consultas de VPC Resolver.

  2. Cree una regla en el grupo de reglas que permita de forma explícita la consulta bloqueada. Al crear la regla, puede definir su propia lista de dominios con solo la especificación de dominio que desea permitir. Siga las instrucciones para la administración de reglas y grupos de reglas en Creación de reglas y de un grupo de reglas.

  3. Dé prioridad a la nueva regla dentro del grupo de reglas para que se ejecute antes de la regla que utiliza la lista administrada. Para ello, asigne a la nueva regla un valor de prioridad numérica más bajo.

Cuando haya actualizado el grupo de reglas, la nueva regla permitirá de forma explícita el nombre de dominio que desea permitir antes de que se ejecute la regla de bloqueo.