⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Riadenie DNS v roku 2026: kontrolné opatrenia registrátora pripravené na audit

Igor Petreski
14 min read
Rámec riadenia DNS pre kontrolné opatrenia registrátora a dôkazy súladu

V pondelok ráno o 07:42 dostane CISO fintech scale-upu správu, ktorú nechce vidieť nikto. Zákazníci sa nevedia dostať na platobný portál, helpdesk je zahltený, e-mail nefunguje a tím SOC nezistil žiadny malvér, výpadok firewallu ani incident u cloudového poskytovateľa.

Koreňová príčina je menej nápadná, a preto ešte nepríjemnejšia. K účtu registrátora sa pristúpilo pomocou neaktuálnych administrátorských prihlasovacích údajov, ktoré zdieľali viacerí bývalí pracovníci IT. Útočník zmenil autoritatívne menné servery, upravil MX záznamy, vypol DNSSEC a presmeroval prevádzku dostatočne dlho na to, aby získal prihlasovacie údaje a narušil partnerské rozhrania API. Platobný portál nebol napadnutý v tradičnom zmysle. Napadnutý bol dôveryhodný základ spoločnosti: jej doména.

O 09:30 sa prevádzková kríza mení na krízu súladu. Predstavenstvo sa pýta, či bol zapnutý registry lock. Právne oddelenie sa pýta, či došlo k sprístupneniu osobných údajov. Zodpovedná osoba sa pýta, či ide o porušenie ochrany osobných údajov podľa GDPR. Regulačný orgán chce vedieť, či bola ovplyvnená kritická alebo dôležitá funkcia. Audítor zákazníka žiada ticket zmeny, ktorým bola úprava DNS schválená.

Odpoveďou je v príliš mnohých organizáciách tabuľkový prehľad, zdieľaná poštová schránka a konzola registrátora, ktorú nikto šesť mesiacov nepreskúmal.

Riadenie DNS a registrátora domén v roku 2026 už nie je okrajovou témou infraštruktúry. Je súčasťou odolnosti voči ransomvéru, prevencie phishingu, dostupnosti cloudu, riadenia dodávateľských rizík, reakcie na incidenty, kontinuity činností a súladu založeného na dôkazoch. Ak je možné prevziať kontrolu nad vašou doménou, vaša platforma SaaS môže zmiznúť. Ak je možné meniť vaše DNS záznamy bez schválenia, bezpečnosť elektronickej pošty, SSO, certifikáty TLS, koncové body API a dôvera zákazníkov môžu byť narušené v priebehu minút.

Prečo riadenie DNS a registrátora patrí do ISMS

Doménové meno nie je len aktívom značky. Je to logické aktívum, závislosť autentifikácie, závislosť smerovania a často služba spravovaná dodávateľom. Prepája poskytovateľov identít, autentifikáciu e-mailov, validáciu certifikátov TLS, cloudové koncové body, zákaznícke portály, rozhrania API, služby CDN, monitorovacie sondy a incidentnú komunikáciu.

Clarysec Politika správy aktív pre MSP Politika správy aktív pre MSP to vo svojom rozsahu uvádza explicitne:

Digitálne prihlasovacie údaje a služby: doménové mená, digitálne certifikáty, kľúče API, e-mailové účty, cloudové prihlasovacie údaje

Zo sekcie „Rozsah“, ustanovenie politiky 2.2.4.

Tá istá politika vyžaduje viac než len uvedenie doménového mena:

Vlastníctvo, účel, prístupové oprávnenia a termíny obnovenia musia byť zdokumentované.

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.6.2.

Pre podnikové prostredia zahŕňa Clarysec Politika správy aktív Politika správy aktív do rozsahu aj logické aktíva:

Logické aktíva: doménové mená, licencie, používateľské účty, referenčné konfigurácie

Zo sekcie „Rozsah“, ustanovenie politiky 2.2.5.

Toto je východiskový bod správy a riadenia. Inventár DNS a registrátora má dokumentovať:

  • doménové meno, register, registrátora, poskytovateľa hostingu DNS a autoritatívne menné servery,
  • vlastníka za organizáciu, technického vlastníka, vlastníka bezpečnosti a núdzového schvaľovateľa,
  • účel, napríklad produkčný portál, API, e-mail, SSO, marketing, testovacie prostredie alebo obrannú registráciu,
  • hodnotenie kritickosti a mapovanie závislostí na služby organizácie,
  • stav DNSSEC, stav DS záznamu, vlastníctvo kľúčov a proces rotácie kľúčov,
  • stav registry lock a registrar lock,
  • MFA a model privilegovaného prístupu pre účty registrátora a poskytovateľa DNS,
  • dátum obnovenia, stav automatického obnovenia, vlastníka platieb a upozorňovanie na expiráciu,
  • požiadavky na riadenie zmien pri úpravách zóny a zmenách delegácie,
  • logovanie, upozorňovanie, monitorovanie a uchovávanie dôkazov.

Preto má byť riadenie domén zahrnuté do rozsahu ISMS a posúdenia rizík podľa ISO/IEC 27001:2022. ISO/IEC 27001:2022 vyžaduje, aby organizácie určili kontext, požiadavky zainteresovaných strán, zákonné a zmluvné povinnosti, rozhrania a závislosti s externými organizáciami. DNS závisí od registrátorov, registrov, poskytovateľov hostingu DNS, cloudových poskytovateľov, certifikačných autorít, poskytovateľov riadených služieb a niekedy aj marketingových agentúr. Ak sú tieto rozhrania vylúčené z ISMS, auditná stopa bude neúplná.

Model hrozieb DNS v roku 2026

Najškodlivejšie zlyhania DNS bývajú často jednoduché:

  1. Doména expiruje, pretože nebolo jasné vlastníctvo obnovenia.
  2. Bývalá agentúra má stále prístup k účtu registrátora.
  3. DNSSEC je zapnutý, ale DS záznamy sú po migrácii poskytovateľa DNS nesprávne.
  4. Zástupný záznam smeruje prevádzku na opustenú cloudovú službu.
  5. TXT záznam sa zmení tak, aby overil tenant služby SaaS alebo požiadavku na certifikát pod kontrolou útočníka.
  6. MX záznamy sa upravia počas phishingovej kampane alebo kampane na zachytávanie e-mailov.
  7. CNAME na platformu tretej strany sa stane zraniteľným voči prevzatiu.
  8. Registry lock existuje pre primárnu doménu, ale nie pre zákaznícky orientované domény s národnou koncovkou.
  9. SOC monitoruje koncové body, ale nikto nemonitoruje zmeny zóny DNS.

Technické ochranné opatrenia sú dobre známe. DNSSEC pomáha chrániť integritu údajov DNS a autentifikáciu pôvodu. Registry lock zabezpečuje, že vysoko rizikové zmeny na úrovni registra vyžadujú dodatočné overenie mimo hlavného komunikačného kanála. Registrar lock znižuje riziko neoprávneného prevodu. MFA a revízia prístupových práv privilegovaných používateľov znižujú pravdepodobnosť prevzatia účtu. Riadenie zmien predchádza náhodnému narušeniu. Monitorovanie deteguje neoprávnené alebo neočakávané zmeny.

Výzva v oblasti súladu je iná: viete preukázať, že tieto ochranné opatrenia existujú, majú vlastníka, sú preskúmavané a fungujú počas incidentu?

Práve pri tejto otázke dôkazov mnohé organizácie zlyhávajú.

Mapovanie riadenia DNS na ISO/IEC 27001:2022 a ISO/IEC 27002:2022

ISO/IEC 27001:2022 poskytuje štruktúru systému manažérstva na premenu opatrení DNS na opakovateľné a auditovateľné procesy. Príloha A ISO/IEC 27001:2022 a usmernenia ku kontrolným opatreniam v ISO/IEC 27002:2022 poskytujú jazyk kontrol, ktorý audítori očakávajú.

Oblasť riadenia DNSTéma dôkazov podľa prílohy A ISO/IEC 27001:2022 a ISO/IEC 27002:2022Čo audítori očakávajú
Inventár domén5.9 Inventár informácií a ďalších súvisiacich aktívRegister domén s vlastníkmi, kritickosťou, dátumami obnovenia, poskytovateľom DNS, registrátorom a závislosťami
Prístup k registrátorovi5.15 Riadenie prístupu, 5.16 Správa identít, 5.18 Prístupové práva, 8.5 Bezpečná autentifikáciaPomenovaní používatelia, dôkaz MFA, schvaľovacie záznamy, pravidelné revízie prístupových práv a proces núdzového prístupu
DNSSEC8.24 Používanie kryptografieStav DNSSEC, DS záznamy, správa kľúčov, plán rotácie a monitorovanie validácie
Registry lock a registrar lock5.15 Riadenie prístupu, 8.20 Bezpečnosť siete, 8.21 Bezpečnosť sieťových služieb, 8.32 Riadenie zmienStav uzamknutia, postup odomknutia, oprávnené kontakty a proces overenia mimo hlavného komunikačného kanála
Riadenie zmien zóny8.9 Riadenie konfigurácie, 8.32 Riadenie zmienTickety zmien, posúdenie rizík, schválenia, dôkaz o implementácii a plán návratu do pôvodného stavu
Riadenie poskytovateľa DNS5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi, 5.20 Zohľadnenie informačnej bezpečnosti v dodávateľských zmluvách, 5.22 Monitorovanie, preskúmanie a riadenie zmien služieb dodávateľovZmluvné doložky, SLA, bezpečnostné zodpovednosti, preskúmania služieb a očakávania týkajúce sa notifikácie incidentov
Logovanie a monitorovanie DNS8.15 Logovanie, 8.16 Monitorovacie aktivityLogy, upozornenia, zber do SIEM, uchovávanie a dôkaz o testovaní upozornení
Reakcia na výpadok DNS5.24 Plánovanie a príprava riadenia incidentov informačnej bezpečnosti, 5.29 Informačná bezpečnosť počas narušenia, 5.30 Pripravenosť IKT na kontinuitu činnostíRunbooky, eskalačný zoznam, postupy obnovy a poznatky získané po incidente

Clarysec Zenith Blueprint: 30-kroková cestovná mapa audítora Zenith Blueprint považuje sieťové služby za explicitné objekty auditu. Vo fáze Kontroly v praxi, krok 20, usmerňuje tímy, aby overili bezpečnosť sieťových služieb:

Uveďte všetky interné a externé sieťové služby (DNS, VPN, SMTP, DHCP, brány API, atď.).

✓ Pri každej potvrďte, že používa bezpečné protokoly (napr. DNSSEC, TLS 1.2+, SSH namiesto Telnet). ✓ Preskúmajte, ako je riadený prístup ku každej službe (napr. povolené zoznamy IP adries, autentifikácia, certifikáty). ✓ Ak sú spravované tretími stranami (napr. DNS, SD-WAN, hostovaná VPN), preskúmajte bezpečnostné doložky v SLA alebo v zmluve s dodávateľom. Aktualizujte register služieb a zaznamenajte, kde ležia bezpečnostné zodpovednosti, či interne alebo externe.

Z fázy Kontroly v praxi, krok 20: Kontrolné opatrenia 8.18 až 8.26.

To poskytuje praktickú auditnú cestu: považujte DNS za externú sieťovú službu, zdokumentujte, ako je zabezpečená, a zaznamenajte, či zodpovednosť leží interne, u registrátora, u poskytovateľa DNS alebo u poskytovateľa riadených služieb.

Clarysec Zenith Controls: Sprievodca naprieč rámcami súladu Zenith Controls je užitočný, pretože riadenie DNS sa zriedka mapuje iba na jeden rámec. Rovnaké rozhodnutie o DNSSEC alebo registry lock podporuje dôkazy pre ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 a COBIT 2019.

Pre monitorovanie dodávateľov mapuje Zenith Controls kontrolné opatrenie ISO/IEC 27002:2022 5.22, Monitorovanie, preskúmanie a riadenie zmien služieb dodávateľov, ako preventívne opatrenie podporujúce dôvernosť, integritu a dostupnosť. Pri DNS to znamená, že registrátor a poskytovateľ DNS nie sú dodávatelia typu „nastaviť a zabudnúť“. Ich bezpečnostný stav, zmeny služieb, výpadky, ďalší sprostredkovatelia a notifikačné postupy sa musia preskúmavať.

Pre DNSSEC a kryptografickú integritu mapuje Zenith Controls kontrolné opatrenie ISO/IEC 27002:2022 8.24, Používanie kryptografie, ako preventívne opatrenie zosúladené s bezpečnou konfiguráciou. DNSSEC nie je šifrovanie DNS prevádzky, ale poskytuje kryptografické uistenie o integrite údajov DNS a autentifikácii pôvodu.

Pre úpravy DNS zón mapuje Zenith Controls kontrolné opatrenie ISO/IEC 27002:2022 8.32, Riadenie zmien, ako preventívne opatrenie podporujúce dôvernosť, integritu a dostupnosť. Zmena DNS je konfiguračná zmena. Aktualizácia DS záznamu, zmena MX záznamu, migrácia CNAME, aktualizácia SPF alebo DMARC, prechod CDN alebo zmena delegácie menných serverov má mať ticket, posúdenie rizík, schválenie, výsledok testu a plán návratu do pôvodného stavu.

DNSSEC, registry lock a správa kľúčov pre kritické domény

Nie každá doména má rovnaké riziko. Obranná doména používaná iba na prevenciu vydávania sa za inú osobu môže potrebovať monitorovanie a disciplínu obnovenia. Primárna doména zákazníckeho portálu vyžaduje najsilnejšie dostupné kontrolné opatrenia.

Pre kritické domény Clarysec štandardne odporúča túto referenčnú úroveň:

  • DNSSEC je zapnutý a validovaný tam, kde ho podporuje register, registrátor a poskytovateľ DNS,
  • DS záznamy sa preskúmajú po každej migrácii poskytovateľa DNS,
  • je zdokumentovaný proces rotácie KSK a ZSK, ak sú kľúče spravované zákazníkom,
  • registry lock je zapnutý pre primárne produkčné domény, domény identity, API, platieb a e-mailu,
  • registrar lock je zapnutý pre všetky domény, ak nie je zdokumentovaná dočasná výnimka,
  • MFA je vynucovaná pre všetkých používateľov registrátora a poskytovateľa DNS,
  • privilegovaní používatelia sú obmedzení, pomenovaní, schválení a preskúmavaní,
  • prístup cez núdzové účty je zdokumentovaný a otestovaný,
  • monitorovanie zóny upozorňuje na zmeny NS, DS, DNSKEY, MX, TXT, A, AAAA, CNAME, CAA a zástupných záznamov,
  • externé monitorovanie prebieha z viacerých resolverov a regiónov,
  • dôkazy sa uchovávajú v úložisku ISMS.

Podniková Politika kryptografických kontrol Clarysec Politika kryptografických kontrol poskytuje riadiacu väzbu pre kľúče DNSSEC:

Musí sa viesť centralizovaný register správy kľúčov, v ktorom sa zaznamenávajú všetky kryptografické kľúče, ich stav životného cyklu, priradení správcovia a kontexty používania.

Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.2.

Ak vaša organizácia priamo spravuje kľúče DNSSEC alebo riadi publikovanie DS u registrátora, register správy kľúčov má dokumentovať zverenie kľúčov, stav životného cyklu, dátumy rotácie a schvaľovaciu právomoc. Ak kľúče DNSSEC spravuje poskytovateľ DNS, záznam o dodávateľovi má túto zodpovednosť vysvetliť a obsahovať dôkaz uistenia.

Správa prístupu k registrátorovi: MFA, zásada najnižších oprávnení a núdzové riadenie

Účty registrátora sa často vytvoria v ranom období života spoločnosti a potom sa na ne zabudne, keď spoločnosť dospieva. Zakladatelia, agentúry, vývojári, finanční používatelia a poskytovatelia riadených služieb môžu mať historický prístup. Ide o závažnú slabinu kontrol.

Clarysec Politika správy používateľských účtov a oprávnení pre MSP Politika správy používateľských účtov a oprávnení pre MSP uvádza:

Zvýšené alebo administrátorské oprávnenia vyžadujú dodatočné schválenie generálnym manažérom alebo vedúcim IT a musia byť zdokumentované, časovo obmedzené a podliehať pravidelnému preskúmaniu.

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.2.2.

Uplatnite to priamo na prístup k registrátorovi a poskytovateľovi DNS:

  • žiadne zdieľané administrátorské účty registrátora,
  • MFA pre každého používateľa, ideálne odolná voči phishingu tam, kde je podporovaná,
  • pomenované núdzové kontakty so zdokumentovanou právomocou,
  • oddelenie fakturačných používateľov od technických administrátorov tam, kde je to možné,
  • okamžité odobratie prístupu bývalým zamestnancom, agentúram a dodávateľom,
  • štvrťročná revízia privilegovaného prístupu pre kritické domény,
  • výnimky zaznamenané s dátumom skončenia platnosti,
  • otestované postupy núdzového odomknutia a obnovy, ktoré nevytvárajú nebezpečné produkčné zmeny.

Dôkaz o registry lock má obsahovať snímky obrazovky alebo vyhlásenia registrátora preukazujúce zapnutý stav, oprávnené kontakty, proces odomknutia a dátum posledného preskúmania.

Riadenie zmien zóny: malé úpravy DNS, veľký dopad na organizáciu

Zmeny DNS pôsobia zdanlivo malé. TXT záznam môže overiť vlastníctvo platformy SaaS. CNAME môže presmerovať zákazníkov do nového prostredia. MX záznam môže presmerovať poštu. CAA záznam môže ovplyvniť vydávanie certifikátov. Nesprávny DS záznam môže spôsobiť zlyhanie validácie podpísanej domény.

Clarysec Politika riadenia zmien pre MSP Politika riadenia zmien pre MSP uvádza:

Všetky zmeny musia byť predložené ako žiadosť o zmenu (e-mail, formulár alebo ticket v helpdesku).

Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.1.1.

Pre podnikových klientov zvyšuje Clarysec Politika riadenia zmien Politika riadenia zmien očakávania voči dôkazom:

Všetky žiadosti o zmenu, preskúmania, schválenia a podporné dôkazy musia byť zaznamenané v centralizovanom systéme riadenia zmien.

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.1.

Zenith Blueprint to posilňuje vo fáze Kontroly v praxi, krok 21:

Vyberte 2 až 3 nedávne systémové alebo konfiguračné zmeny a skontrolujte, či boli spracované prostredníctvom vášho formálneho pracovného toku riadenia zmien.

✓ Boli posúdené riziká? ✓ Boli zdokumentované schválenia? ✓ Bol zahrnutý plán návratu do pôvodného stavu?

Overte, že zmeny boli implementované podľa plánu a že všetky incidenty alebo neočakávané dopady boli zaznamenané. Preskúmajte logy, rozdiely v systéme riadenia verzií alebo auditné stopy z nástrojov ako ServiceNow, Jira alebo Git. Zachyťte tento proces v súhrnnom zázname zmien pre potreby auditu.

Z fázy Kontroly v praxi, krok 21: Kontrolné opatrenia 8.27 až 8.34.

Ticket zmeny špecifický pre DNS má obsahovať dotknutú doménu a zónu, typ záznamu, hodnoty pred zmenou a po zmene, dôvod organizácie, posúdenie rizík, implementačné okno, schvaľovateľa, vykonávateľa, overovateľa, kontroly propagácie DNS, validáciu DNSSEC, plán návratu do pôvodného stavu, monitorovanie po zmene a exportované dôkazy.

Auditný princíp je jednoduchý: zmeny DNS musia byť sledovateľné od žiadosti cez schválenie a implementáciu až po overenie.

Monitorovanie a logovanie: zistite zmenu DNS skôr než zákazníci

Silný program riadenia DNS predpokladá, že prevencia môže zlyhať. Monitorovanie musí detegovať neočakávanú zmenu dostatočne rýchlo na podporu reakcie na incidenty.

Clarysec Politika bezpečnosti sietí pre MSP Politika bezpečnosti sietí pre MSP je explicitná:

Logovanie DNS musí byť zapnuté na podporu proaktívneho vyhľadávania hrozieb a reakcie na incidenty

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.6.3.

Podniková Politika logovania a monitorovania Politika logovania a monitorovania vychádza z rovnakého prevádzkového očakávania:

Všetky zahrnuté systémy musia generovať logy zachytávajúce:

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.1.

Pre riadenie DNS a registrátora majú zahrnuté systémy zahŕňať portály registrátora, konzoly hostingu DNS, správu DNS cez API, CI/CD pipeline nasadzujúce DNS ako kód, upozornenia SIEM a externé monitorovacie nástroje.

UdalosťPrečo je dôležitáMinimálny dôkaz
Zmena NS záznamuMôže presmerovať celú doménu na DNS pod kontrolou útočníkaUpozornenie, ticket, schvaľovateľ a hodnoty pred/po
Zmena DS alebo DNSKEYMôže prerušiť validáciu DNSSEC alebo umožniť útoky na integrituValidačná správa DNSSEC a záznam zmeny
Zmena MXMôže presmerovať e-mail a podporiť phishing alebo zachytávanie údajovUpozornenie, test toku pošty a schválenie
Zmena TXTMôže overiť vlastníctvo SaaS, autentifikáciu e-mailu alebo vydanie certifikátuTicket zmeny, žiadateľ a obchodné odôvodnenie
Zmena CAAMôže ovplyvniť kontroly vydávania certifikátovPreskúmanie správy certifikátov
Pridanie zástupného záznamuMôže vytvoriť rozsiahle riziko smerovania alebo prevzatiaPosúdenie rizík a schválenie
Prihlásenie k registrátorovi z nezvyčajnej lokalityIndikuje riziko kompromitácie účtuUpozornenie SIEM a poznámka z vyšetrovania
Žiadosť o odomknutie registry lockVysoko riziková zmena vyžadujúca eskaláciuNúdzové schválenie a preskúmanie po vykonaní

Monitorovanie má byť integrované do reakcie na incidenty. Upozornenie DNS bez vlastníka, klasifikácie závažnosti alebo runbooku je iba šum.

NIS2, DORA a GDPR: riadenie DNS ako regulačný dôkaz

NIS2 Article 21 vyžaduje primerané a proporcionálne technické, prevádzkové a organizačné opatrenia na riadenie rizík pre sieťové a informačné systémy a minimalizáciu dopadu incidentov. Riadenie DNS sa prirodzene mapuje na správu aktív, riadenie prístupu, kryptografiu, bezpečnosť dodávateľského reťazca, riešenie incidentov, kontinuitu činností a posudzovanie účinnosti.

NIS2 Article 20 zároveň robí kybernetickú bezpečnosť zodpovednosťou riadiaceho orgánu. Predstavenstvá nemusia schvaľovať každý TXT záznam, ale majú rozumieť tomu, či sú kritické domény chránené pomocou DNSSEC, registry lock, MFA, monitorovania a otestovanej obnovy. Pre významné incidenty zavádza NIS2 Article 23 etapové oznamovanie vrátane včasného varovania do 24 hodín, oznámenia incidentu do 72 hodín a záverečnej správy najneskôr jeden mesiac po oznámení incidentu.

Pre regulované finančné subjekty sa DORA uplatňuje od 17. januára 2025 a funguje ako odvetvovo špecifický rámec odolnosti IKT tam, kde sa prekrýva s NIS2. DNS často podporuje kritické alebo dôležité funkcie, ako sú platobné aplikácie, mobilné bankovníctvo, obchodné portály, zákaznícka identita, systémy prevencie podvodov, brány API a integrácie tretích strán. Dôkazy podľa DORA majú pre scenáre zlyhania DNS a registrátora preukazovať mapovanie závislostí aktív IKT, klasifikáciu incidentov, testovanie odolnosti, riadenie rizík tretích strán a plánovanie obnovy.

Incident DNS nie je automaticky porušením ochrany osobných údajov podľa GDPR. Môže sa ním stať, ak sú používatelia presmerovaní na phishingovú stránku, sú získané prihlasovacie údaje, e-mail obsahujúci osobné údaje je presmerovaný, prevádzka na systémy spracúvajúce osobné údaje je zachytená alebo je významne ovplyvnená dostupnosť osobných údajov. GDPR Article 5 vyžaduje integritu, dôvernosť a zodpovednosť. Article 32 vyžaduje primerané bezpečnostné opatrenia pri spracúvaní. Riadenie DNS poskytuje dôkazy, že smerovanie domén a služby závislé od DNS sú chránené primeranými technickými a organizačnými opatreniami.

Kontrolné opatreniePríloha A ISO/IEC 27001:2022 a ISO/IEC 27002:2022NIS2DORAGDPR
Inventár doménových aktív5.9 Inventár informácií a ďalších súvisiacich aktívArticle 21(2)(i)Article 8Articles 5 and 32
Registrátor ako dodávateľ5.19, 5.20, 5.22Article 21(2)(d)Chapter VArticle 28 and Article 32
Riadenie prístupu k registrátorovi a MFA5.15, 5.16, 5.18, 8.5Article 21(2)(i) and 21(2)(j)Article 9Article 32
Registry lock a registrar lock5.15, 8.20, 8.21, 8.32Article 21(2)(a) and 21(2)(e)Articles 9, 10 and 11Article 32
Riadenie zmien DNS zóny8.9, 8.32Article 21(2)(a) and 21(2)(e)Articles 9, 10 and 11Articles 5 and 32
Implementácia DNSSEC8.24 Používanie kryptografieArticle 21(2)(h)Articles 9 and 10Article 32
Logovanie a monitorovanie DNS8.15 Logovanie, 8.16 Monitorovacie aktivityArticle 21(2)(a), 21(2)(b) and 21(2)(f)Articles 10 and 17Articles 5, 32 and 33

Vytvorte balík dôkazov DNS za jeden týždeň

Praktický plán nápravy riadenia DNS možno dokončiť rýchlo, ak je vedený dôkazmi.

Deň 1: Vytvorte register domén a služieb DNS

Začnite požiadavkou z Politiky správy aktív pre MSP na dokumentovanie vlastníctva, účelu, prístupových oprávnení a termínov obnovenia.

PolePríklad
Doménaexample.com
Účel pre organizáciuZákaznícky portál, API, e-mail
KritickosťKritická
RegistrátorRegistrátor A
Registry lockZapnutý
Registrar lockZapnutý
Poskytovateľ DNSSpravovaný poskytovateľ DNS B
DNSSECZapnutý, DS publikovaný
VlastníkVedúci platformy
Vlastník bezpečnostiCISO
Dátum obnovenia2027-04-12
MonitorovanieUpozornenie SIEM plus externý DNS monitor
Pracovný tok zmenyTyp zmeny DNS v Jira
Dátum preskúmania dodávateľa2026-03-15

Deň 2: Preskúmajte prístupy a oprávnenia

Exportujte používateľov registrátora a poskytovateľa DNS. Odstráňte neaktuálne účty. Vynúťte MFA. Identifikujte administrátorov. Zaznamenajte dôkazy schválenia privilegovaných používateľov a zdokumentujte núdzový prístup.

Deň 3: Validujte DNSSEC a uzamknutie

Pre každú kritickú doménu overte validáciu reťazca DNSSEC, presnosť DS záznamu, viditeľnosť DNSKEY, registrar lock a registry lock. Ak DNSSEC spravuje poskytovateľ, zdokumentujte zodpovednosť poskytovateľa. Ak ho spravuje zákazník, pridajte kľúče DNSSEC a ich správcov do registra správy kľúčov.

Deň 4: Premeňte zmeny DNS na formálne záznamy zmien

Vyberte posledné tri zmeny DNS a otestujte ich podľa kritérií Zenith Blueprint kroku 21: posúdené riziko, zdokumentované schválenie, zahrnutý plán návratu do pôvodného stavu, implementácia podľa plánu a zaznamenaný neočakávaný dopad. Vytvorte súhrnný záznam zmien.

Deň 5: Prepojte monitorovanie s reakciou na incidenty

Potvrďte logy a upozornenia pre prihlásenie k registrátorovi, zmeny zóny, zmeny DNSSEC, zmeny NS, zmeny MX, zmeny TXT, zmeny CAA a notifikácie poskytovateľa. Odošlite testovacie upozornenia do SOC alebo vlastníkovi IT. Pripojte dôkazy do úložiska ISMS.

Deň 6: Preskúmajte povinnosti dodávateľov

Použite usmernenie Zenith Blueprint kroku 23 pre postupy zmien a monitorovania dodávateľov:

Zaveďte jednoduchý, škálovateľný postup na posudzovanie zmien služieb dodávateľov (5.21), ako je migrácia do cloudového prostredia, noví ďalší sprostredkovatelia alebo redizajn infraštruktúry. Definujte spúšťače, ktoré vyžadujú opätovné bezpečnostné posúdenie. Následne zaveďte pravidelnú kadenciu monitorovania dodávateľov (5.22), priraďte vlastníkov kritickým dodávateľom a zabezpečte, aby sa výkonnosť, súlad a riziká preskúmavali najmenej raz ročne.

Z fázy Kontroly v praxi, krok 23: organizačné opatrenia 5.19 až 5.37.

Podniková Politika bezpečnosti tretích strán a dodávateľov Clarysec Politika bezpečnosti tretích strán a dodávateľov poskytuje zmluvný základ:

Zmluvy s dodávateľmi musia obsahovať:

Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.3.

Zmluvná témaPožiadavka špecifická pre DNS
Bezpečnostné zodpovednostiKto spravuje DNSSEC, uzamknutia, logy, prístupy, zálohy a schvaľovania zmien
Notifikácia incidentovLehoty a kanály pre kompromitáciu registrátora, výpadok DNS alebo neoprávnenú zmenu
Eskalácia podporyNúdzový postup 24/7 pre kritické domény
Notifikácia zmienVopred poskytnuté oznámenie o migráciách platforiem, zmenách API a zmenách ďalších sprostredkovateľov
DôkazyPrístupové logy, história zmien, stav uzamknutia, stav DNSSEC a reporty dostupnosti
UkončeniePrevod domény, export zóny, migrácia DNSSEC a postup odstránenia uzamknutia

Deň 7: Vykonajte stolové cvičenie

Simulujte neoprávnenú zmenu NS záznamu. Tím ju musí detegovať, klasifikovať, eskalovať, kontaktovať registrátora, v prípade potreby vyvolať postupy registry lock, obnoviť správnu delegáciu, validovať DNSSEC, informovať zainteresované strany, posúdiť dopad podľa GDPR a rozhodnúť, či sú splnené prahové hodnoty oznamovania podľa NIS2 alebo DORA. Zachyťte získané poznatky a aktualizujte postupy.

Auditné otázky, bežné zistenia a metriky pre predstavenstvo

Audit riadenia DNS sa zriedka vykonáva iba jednou optikou.

Pohľad audítoraPravdepodobná auditná otázkaSilné dôkazy
Audítor ISO/IEC 27001:2022Sú domény v rozsahu, posúdené z hľadiska rizík, vlastnené, riadené, monitorované a zahrnuté do riadenia dodávateľov?Rozsah ISMS, register rizík, register aktív, Vyhlásenie o uplatniteľnosti, tickety zmien, preskúmania dodávateľov a logy
Posudzovateľ NIST CSF 2.0Sú riziká DNS riadené, identifikované, chránené, detegované, riešené a obnoviteľné?Aktuálny a cieľový profil, plán odstránenia nedostatkov, inventár aktív, riadenie prístupu, monitorovacie upozornenia a záznamy obnovy
Preskúmavateľ DORAPodporuje DNS kritické alebo dôležité funkcie a je táto závislosť riadená, testovaná a obnoviteľná?Mapa závislostí aktív IKT, plán testovania odolnosti, proces klasifikácie incidentov, register tretích strán a dôkazy obnovy
Preskúmavateľ GDPRMôže incident DNS ovplyvniť osobné údaje a vie organizácia preukázať primeranú bezpečnosť?Dôkazy podľa Article 32, posúdenie incidentu, dohľad nad sprostredkovateľmi, riadenie prístupu, záznamy zmien a monitorovania
Audítor COBIT 2019 alebo ISACASú ciele správy a riadenia súvisiace s doménami preložené do riadených procesov s vlastníctvom, metrikami a uistením?RACI, ciele procesov, KPI, KRI, preskúmania výkonnosti dodávateľov, reportovanie manažmentu a sledovanie nápravy

Najbežnejšie zistenia sú predvídateľné.

ZistenieRizikoNáprava Clarysec
Domény chýbajú v registri aktívExpirácia, nejasné vlastníctvo a neúplné posúdenie rizíkPridajte domény do registra aktív s vlastníkom, účelom, kritickosťou, obnovením a závislosťami
Zdieľaný administrátorský účet registrátoraChýbajúca preukázateľná zodpovednosť a slabá incidentná forenzná analýzaPrejdite na pomenovaných používateľov, MFA, zásadu najnižších oprávnení a štvrťročné preskúmania
Chýba registry lock na kritickej doméneVysokodopadová neoprávnená delegácia alebo prevodZapnite registry lock a zdokumentujte núdzový postup odomknutia
DNSSEC je zapnutý čiastočneZlyhania validácie alebo falošné uistenieValidujte reťazec, DS záznamy, vlastníctvo kľúčov a plán rotácie
Zmeny DNS sa vykonávajú mimo ticketovVýpadok, nesprávne smerovanie a auditné zlyhanieVyžadujte formálny typ zmeny DNS so schválením a plánom návratu do pôvodného stavu
Chýba upozorňovanie na zmeny NS alebo MXPomalá detekcia prevzatia alebo presmerovania poštyIntegrujte monitorovanie DNS so SIEM a eskalačným runbookom
Registrátor nie je preskúmavaný ako dodávateľMedzery v zmluvách a reakcii na incidentyPridajte registrátora a poskytovateľa DNS do pravidelnej kadencie monitorovania dodávateľov
Chýba postup reakcie na incidentOneskorená obnova a neistota pri oznamovaníVytvorte runbooky pre prevzatie DNS a výpadok DNS a následne ich otestujte stolovým cvičením

Predstavenstvá a manažérske tímy potrebujú metriky DNS v jazyku odolnosti. Užitočné ukazovatele zahŕňajú percento kritických domén so zapnutým a validovaným DNSSEC, percento s registry lock, počet administrátorov registrátora, percento privilegovaných používateľov preskúmaných v poslednom štvrťroku, počet zmien DNS implementovaných bez formálnych ticketov, priemerný čas do zistenia neoprávnenej zmeny DNS, priemerný čas do obnovenia správnej konfigurácie DNS, domény expirujúce do 90 dní, dokončené preskúmania dodávateľov a nevyriešené upozornenia z monitorovania DNS.

Premeňte DNS zo skrytého rizika na dôkazy pripravené na audit

Ak vaša organizácia za posledných šesť mesiacov nepreskúmala riadenie domén a DNS, predpokladajte odchýlky. Začnite kritickými produkčnými doménami a následne rozšírte rozsah na regionálne domény, obranné domény, testovacie domény, domény z akvizícií a domény spravované agentúrami alebo dcérskymi spoločnosťami.

Clarysec vám môže pomôcť prejsť od roztrúsených snímok obrazovky registrátora k štruktúrovanému balíku dôkazov pomocou:

Vaša doména je vstupnou bránou k vašej digitálnej organizácii. V roku 2026 budú audítori, regulačné orgány, zákazníci a predstavenstvá očakávať, že preukážete, že táto brána je uzamknutá, monitorovaná, obnoviteľná a riadená.

Stiahnite si toolkit Clarysec, vykonajte jednotýždňové cvičenie balíka dôkazov DNS alebo si objednajte posúdenie Clarysec, aby ste riadenie DNS a registrátora premenili na dôkazy pripravené na audit ešte pred vlastnou pondelkovou rannou krízou.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 SoA pre pripravenosť na NIS2 a DORA

ISO 27001 SoA pre pripravenosť na NIS2 a DORA

Zistite, ako použiť vyhlásenie o uplatniteľnosti ISO 27001 ako auditovateľný most medzi NIS2, DORA, GDPR, ošetrením rizík, dodávateľmi, reakciou na incidenty a dôkazmi.

DLP v roku 2026: ISO 27001 pre GDPR, NIS2 a DORA

DLP v roku 2026: ISO 27001 pre GDPR, NIS2 a DORA

Prevencia úniku údajov už nie je samostatnou konfiguráciou nástroja. V roku 2026 potrebujú CISO program DLP riadený politikami a podložený dôkazmi, ktorý prepája klasifikáciu údajov, bezpečný prenos, logovanie, reakciu na incidenty, správu a riadenie dodávateľov a kontroly ISO/IEC 27001:2022 s GDPR Article 32, NIS2 a DORA.

Kvantitatívne posúdenie kybernetického rizika pre NIS2 a DORA

Kvantitatívne posúdenie kybernetického rizika pre NIS2 a DORA

Praktická príručka pre CISO, manažérov súladu a riadiace orgány o prevode kvalitatívnych kybernetických rizík na finančnú expozíciu, dôkazy podľa ISO 27001, dohľad podľa NIS2 a rozhodnutia o digitálnej prevádzkovej odolnosti podľa DORA.