NIST hat mit der Special Publication 800-81r3 seine DNS-Sicherheitsrichtlinie erstmals seit zwölf Jahren überarbeitet. DNS wird damit ein kritischer Bestandteil resilienter Infrastrukturen. Unternehmen ohne DNS-Sicherheitsfokus brauchen jetzt eine Strategie, die regulatorische Anforderungen erfüllt und auf Protective DNS als aktive Schutzmaßnahme setzt.
DNS übersetzt Domainnamen in IP-Adressen und ist damit an praktisch jeder Netzwerkverbindung beteiligt. NIST rückt diesen Basisdienst mit SP 800-81r3 nun stärker in den Sicherheitsfokus.
Lange Zeit war DNS eine unterschätzte Basistechnologie und lief als Hintergrunddienst ohne angemessene Sicherheitspraxis. Dabei ist das Domain Name System (DNS) die Grundlage jeder digitalen Kommunikation. Es übersetzt Domainnamen in numerische IP-Adressen und ist damit an praktisch jeder Netzwerkverbindung beteiligt. Die SP 800-81r3 berücksichtigt nun als erstes Update seit zwölf Jahren die veränderte Bedrohungslage und rückt die Absicherung der DNS-Infrastruktur in den Mittelpunkt. Denn gerade in komplexen IT-Umgebungen – etwa durch Abhängigkeiten mit Systemen wie Active Directory – entstehen Risiken, die bisher oft unterschätzt wurden. DNS wird jetzt als Sicherheitsrisiko und als zentraler Kontrollpunkt in der Cyberabwehr verstanden. Sicherheit beginnt damit nicht mehr erst am Endpoint oder an der Firewall, sondern bereits bei der ersten DNS-Anfrage.
In einem ganzheitlichen Ansatz definiert NIST diese drei zentralen Säulen für die DNS-Sicherheit:
Absicherung der DNS-Infrastruktur
Sicherstellung der Integrität von Systemen und Konfigurationen
Einsatz von Protective DNS als aktiver Sicherheitsmechanismus
Das Konzept geht damit weit über die Fokussierung auf DNSSEC der bisherigen Richtlinie hinaus.
Einsatz von Protective DNS zur Abwehr von Bedrohungen
Protective DNS (PDNS) ist jeder Sicherheitsdienst, der DNS-Anfragen analysiert und Maßnahmen zur Abwehr von Bedrohungen ergreift, wobei das bestehende DNS-Protokoll und die existierende Architektur genutzt werden. Protective DNS verhindert den Zugriff auf Malware, Ransomware, Phishing-Angriffe, Viren, bösartige Websites sowie Spyware bereits an der Quelle und macht das Netzwerk dadurch von Grund auf sicherer.
Dieser Ansatz ist ein zentrales Thema der aktualisierten NIST-Leitlinie. DNS-Anfragen werden in Echtzeit analysiert und auf Basis von Bedrohungsdaten gefiltert. Ziel ist es, Verbindungen zu bekannten schädlichen Domains zu unterbinden, bevor sie Endpunkte oder Nutzer erreichen. PDNS wirkt damit nicht als reaktive Maßnahme nach einem Sicherheitsvorfall, sondern als präventive, vorgelagerte Kontrolle, die Angriffspfade von vornherein unterbricht. Kernfunktionen sind:
Neue Domains in Echtzeit ab dem Zeitpunkt der Registrierung oder Erstellung blockieren.
Die Auflösung von Domains mit bestimmten Merkmalen verzögern.
Den gesamten ausgehenden DNS-Auflösungsverkehr zum Zeitpunkt eines Malware- oder Ransomware-Vorfalls unterbrechen und absichern.
Echtzeit- und historische Transparenz über den gesamten ausgehenden DNS-Verkehr für die Reaktion auf Vorfälle und deren Analyse.
Unternehmen sollten den Einsatz von PDNS unbedingt prüfen. Entsprechende Lösungen lassen sich einfach implementieren, sind äußerst skalierbar und entlasten andere Sicherheitsplattformen wie Firewalls.
Wie wirksam ist die derzeitige DNS-Infrastruktur gegen komplexe Bedrohungen?
Klassische DNS-Sicherheitslösungen stoßen angesichts der wachsenden Komplexität moderner Cyberbedrohungen zunehmend an ihre Grenzen. Veralteten Ansätzen fehlt die Flexibilität, fortgeschrittene Taktiken zu erkennen oder zu blockieren. Folgende Fragen helfen Unternehmen, ihren Handlungsbedarf einzuschätzen und die Einhaltung der SP 800-81r3 vorzubereiten:
Gibt es vollständige Transparenz über alle DNS-Aktivitäten in der gesamten IT-Umgebung, einschließlich Cloud, Remote-Nutzer und OT-Netzwerke?
Wird DNS als zentraler Kontrollpunkt der Cyberabwehr verstanden und aktiv als präventive Sicherheitsmaßnahme eingesetzt, etwa durch Protective DNS?
Entspricht die bestehende DNS-Architektur den neuesten Best Practices hinsichtlich Redundanz, DNSSEC und verschlüsselter Übertragung?
Sind für DNS-Betrieb und -Sicherheit klare Zuständigkeiten und Governance-Prozesse festgelegt?
Ist das Unternehmen auf die neuen regulatorischen Anforderungen zur DNS-Sicherheit bereits vorbereitet, sowohl technisch als auch mit Blick auf die Dokumentationspflichten?
Für eine schnelle Analyse ihrer bestehenden DNS-Risikosituation und zur Identifikation von Konfigurationslücken können Unternehmen auf entsprechende DNS-Sicherheitsbewertungen zurückgreifen, wie sie mittlerweile mehrere Anbieter kostenlos anbieten. Diese decken Risiken und Lücken der DNS-Sicherheit auf, liefern Einblicke in die Wirksamkeit der aktuellen Sicherheitsinfrastruktur bei der Erkennung sowie Abwehr von Bedrohungen und geben Empfehlungen, wie Unternehmen identifizierte Lücken in den bestehenden Sicherheitskontrollen und -richtlinien schließen können.
Präventive Sicherheit beginnt im Netzwerk, und hier insbesondere im DNS als zentralem Kontrollpunkt und erster Verteidigungslinie. Intelligente Protective-DNS-Technologien analysieren Datenverkehr sowie Verhaltensweisen in Echtzeit und erkennen Anomalien in DNS-Abfragen, anstatt nur bekannte bösartige Domains zu blockieren.
Unternehmen, die ihre DNS-Sicherheit bislang nicht strategisch aufgestellt haben, sollten jetzt handeln und frühzeitig die regulatorischen Anforderungen erfüllen. Zunächst gilt es den Handlungsbedarf zu analysieren und die bestehende DNS-Sicherheit zu bewerten. Davon ausgehend können Unternehmen die Lücken in ihren Sicherheitsmaßnahmen schließen und eine messbare Risikominimierung nachweisen. Denn Behörden und Aufsichtsstellen erwarten zunehmend nachweisbare Ergebnisse und dokumentierte Betriebskontinuität anstatt reiner Compliance-Dokumentation.
Über den Autor: Steffen Eid ist Director of Sales Engineering bei Infoblox.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.