DNS Analysis speurt naar wereldwijde cyberaanvallen

Wie

TNO, SightLabs, NetDialog, Sceptr, Rabobank.

Looptijd

De eerste gedachten over DNS Ninja werden in 2015 geformuleerd. In 2018 is SightLabs opgericht, en in mei 2020 overgenomen door Nexus International, het moederbedrijf van Sceptr.

Vervolg

Het product DNS Analysis verder ontwikkelen, en integreren in een software security operation centre, zodat de juiste informatie binnen het bedrijf bij de juiste mensen terechtkomt.

Budget

Ter indicatie: in de eerste financieringsronde van Sceptr ging het om een investering van 800 duizend euro.

Het begon met een netwerkbeveiligingsopdracht. ‘Een van onze klanten is Rabobank’, zegt Dimitri Hehanussa, Business Development Manager Cybersecurity bij TNO. De bank wilde zich beschermen tegen cyberaanvallen en vroeg TNO om een idee uit te werken. De opdracht leidde tot het bedrijf Sceptr, en de beveiligingssoftware DNS Analysis.

TNO

Het probleem bij banken is dat ze last hebben van gerichte aanvallen’, zegt Hehanussa. Dat betekent dat de standaardmethode signature detection, waarbij je speurt naar internetverkeer via adressen op een zwarte lijst, niet werkt, omdat banken juist geconfronteerd worden met de eerste aanval vanaf verse adressen. ‘Het gaat hier om groepen criminelen die zelf ook een innovatie-afdeling hebben’, schetst Hehanussa het gevaar van deze ontwikkeling.

Afwijkend gedrag

Het idee van TNO was om afwijkend gedrag op het spoor te komen door analyse van het Domain Name Server (DNS)-systeem, ‘het telefoonboek van internet’. Als een computer een website wil bezoeken, vraagt hij aan een DNS-server – een computer in het netwerk – om het bijbehorende IP-adres. Als die DNS-server dat niet weet, verwijst die door naar een volgende DNS-server, net zo lang tot het IP-adres boven tafel is. ‘DNS wordt door allerlei applicaties gebruikt, en geeft dus inzicht wat er gebeurt in een netwerk’, zegt Tim Ruhl, Chief Technology Officer bij Sceptr. ‘De vraag was: kun je gedragingen zien die duiden op malicieus gedrag?’ Daarbij kun je bijvoorbeeld denken aan een machine die domeinen opvraagt in een ongebruikelijk gebied, bijvoorbeeld een domein in Rusland. Een andere mogelijkheid is dat de vijandelijke software informatie naar buiten sluist. Dat kan door meerdere DNS-verzoeken te doen, die uiteindelijk bij een vijandelijke server terechtkomen. In de opgevraagde URL-namen kun je data coderen, legt Ruhl uit. ‘Er past weliswaar niet veel data in één URL-naam, maar je kunt wel heel veel DNS-verzoeken doen, en daarmee veel data naar buiten sluizen.’ Afwijkend DNS-gedrag kan dus een aanval verraden, maar hoe detecteer je verdacht gedrag zonder de hele tijd valse alarmen af te laten gaan? ‘Daarvoor hebben we toen een AI ontwikkeld die gedragsveranderingen op DNS-gebied detecteert’, zegt Hehanussa.

Maatschappelijk verantwoord

Die software, destijds DNS Ninja genaamd, bleek prima te werken. ‘De bank zei: we willen dit wel als product afnemen. Dat was ook vanuit maatschappelijke verantwoordelijkheid, zodat andere partijen zich ook konden beschermen. Maar TNO is geen productorganisatie: we onderzoeken en ontwikkelen. Maar onderhoud, upgrades, marketing, en het opzetten van een serviceorganisatie, dat doen we allemaal niet. Ik zag daar een kans in, en heb me aangemeld voor TNO’s spin-off-programma.’ Dus zette Hehanussa het bedrijf SightLabs op, dat in 2020 werd overgenomen door het bedrijf NetDialog, gespecialiseerd in network monitoring: het in de gaten houden van het netwerk om te zorgen dat het goed blijft presteren. Dit cybersecurity- en IT management-perspectief vullen elkaar goed aan, zegt Ruhl, en inmiddels is het bedrijf omgedoopt in Sceptr. Om die bredere toepassing te benadrukken is ook de naam DNS Ninja, met zijn sterke nadruk op cybersecurity, veranderd naar in DNS Analysis. Ruhl: ‘Maar de ninja in het logo hebben we wel gehouden.’

Deel dit artikel

Probleem

Cyberaanvallen op waardevolle doelwitten als banken zijn soms niet te detecteren, omdat de aanval plaatsvindt vanaf computers die nog niet op zwarte lijsten staan.

TO2-oplossing

De beveiligingssoftware DNS Analysis, ontwikkeld door TNO, speurt naar afwijkende patronen in het netwerkverkeer in het DNS-systeem. Dat is het systeem waarmee IP-adressen van computers in een netwerk worden opgevraagd.

Impact

Door DNS Analysis onder te brengen bij het bedrijf Sceptr, hebben ook andere (financiële) partijen toegang tot deze beveiligingssoftware, wat zal leiden tot een veiliger internet voor iedereen. DNS Analysis is eenvoudig te integreren in bestaande IT-systemen en infrastructuren.