CNNIC y CNCERT lanzan un DNS seguro que bloquea dominios maliciosos
Los dos organismos chinos presentan un resolutor público con filtrado de phishing y análisis de dominios dudosos, junto a una nube de seguridad y detección de muestras.

El Centro de Información de la Red de Internet de China (CNNIC) y el Centro Nacional de Coordinación de Respuesta a Emergencias Informáticas (CNCERT) han presentado un servicio de DNS seguro. El anuncio se hizo el 15 de septiembre, en la 23ª edición de la Conferencia de Ciberseguridad de China y en el foro de defensa colaborativa de la Semana Nacional de Concientización sobre Seguridad Cibernética. Ese mismo día, CNCERT publicó una plataforma de intercambio de capacidades de seguridad, con cuatro prestaciones que se muestran por primera vez: el propio DNS seguro, una nube de seguridad, detección de muestras maliciosas y pruebas de conformidad con CNVD.
Resolución con filtro por delante
El DNS seguro es un resolutor público de dominios. Con el consentimiento previo del usuario, aplica políticas internas para identificar dominios maliciosos, sitios de phishing y otros recursos de riesgo. La promesa es que nadie tenga que tocar la configuración del equipo: se conecta y queda protegido. Entre las amenazas que dice cubrir están el secuestro de DNS, la redirección hacia URLs maliciosas, el fraude por phishing y los ataques encubiertos.
Todo se apoya en bases de datos que las dos entidades califican de nacionales y en inteligencia de amenazas de alta confianza. Esa calificación es suya: la presentación no incluye metodología, tasas de detección ni las direcciones de los resolutores, y tampoco aclara si hablamos de DNS over HTTPS, DNS over TLS o resolución clásica.
Además del bloqueo, CNNIC y CNCERT analizan de forma conjunta los llamados dominios grises, aquellos cuya intención no está clara, para mejorar la detección de grupos APT y de la economía del cibercrimen. La nota oficial menciona el soporte a infraestructura crítica y a sistemas de información relevantes.
El resto del paquete
La nube de seguridad añade a la protección en la nube convencional una actualización en tiempo real de inteligencia y reglas, con el lema de que un punto detecta y todos los usuarios se despliegan al instante. Permite análisis conjuntos contra grupos de ataque sospechosos y gestiona de forma automatizada los certificados de sitios web que no admiten acceso cifrado.
La detección de muestras maliciosas reúne motores de análisis de varios fabricantes: el usuario sube una muestra sospechosa y el sistema combina los resultados en un veredicto único. En la presentación se afirma que el objetivo es romper el monopolio de plataformas extranjeras en ese terreno.
Las pruebas de conformidad de CNVD parten de los datos de vulnerabilidades de la plataforma nacional homónima y evalúan si los productos de seguridad usan ese catálogo de forma completa y normalizada, con la vista puesta en compartir datos de vulnerabilidades entre productos y sectores.
Para quien administra resolutores o decide qué DNS entrega a sus usuarios, un resolutor público con filtrado es una vía rápida de recortar phishing en el puesto de trabajo, sin desplegar agente. También es delegar en un tercero el criterio de qué dominio es malicioso y entregarle el registro de las consultas. La letra pequeña del consentimiento, la retención de logs y la interoperabilidad con el resto de resolutores serán lo que decida si esto sale alguna vez de las fronteras chinas.
