LúminaKite

Guía técnica

Cómo detectar cambios en registros DNS

Detectar deriva exige comparar conjuntos normalizados, no capturas de pantalla ni el orden en que un resolver devuelve valores.

Equipo de seguridad de LuminaKitePublicado: 6 min de lectura

El problema

DNS es distribuido, tiene caché y permite múltiples valores. Comparar texto sin normalizar produce ruido; revisar solo cuando aparece un incidente pierde el momento exacto del cambio.

Riesgos y supuestos

Desvío de tráfico por cambios en resolución o delegación.

Interrupción de correo por modificaciones de MX o autenticación.

Falsos positivos causados por orden, TTL o propagación esperada.

Procedimiento

Define registros críticos

Incluye A/AAAA, CNAME, MX, NS, SOA, CAA y TXT de seguridad según el dominio.

Crea una línea base normalizada

Ordena valores, normaliza nombres y separa el TTL del contenido para comparar semánticamente.

Consulta con frecuencia proporcional

La cadencia debe considerar criticidad, TTL y tasa esperada de cambio.

Clasifica el diff

Distingue adición, eliminación, cambio de valor y delegación.

Confirma propagación y propietario

Valida en resolvers autorizados y relaciona la hora con un cambio aprobado.

Límites del procedimiento manual

La caché puede hacer que resolvers discrepen durante propagación.

DNSSEC valida autenticidad, pero no determina si un cambio fue aprobado internamente.

Los registros dinámicos necesitan reglas distintas a los registros de control.

Ejemplo

Un cambio de MX planificado puede convivir temporalmente con valores antiguos. La alerta debe mostrar el conjunto antes/después y la hora, no declarar automáticamente un incidente.

Errores comunes

Comparar el orden de respuestas como si fuera un cambio.

Alertar por TTL sin contexto.

Omitir NS, CAA y TXT porque el sitio sigue cargando.

Recomendaciones

Asocia cambios con tickets o ventanas de despliegue.

Usa textos de alerta que muestren qué se añadió o eliminó.

Mantén el monitoreo como lectura; no repares DNS automáticamente.

Preguntas frecuentes

¿Un cambio de TTL es un incidente?

No por sí solo. Puede anticipar una migración o ajuste operativo y debe evaluarse con contexto.

¿Cuánto tarda en verse un cambio?

Depende de cachés, TTL, delegación y resolver. La autoridad suele reflejarlo antes que caches recursivas.

¿Se puede saber quién hizo el cambio?

DNS público no suele exponer al actor. Debe correlacionarse con auditoría del proveedor DNS.

Conserva un historial DNS

Compara snapshots y recibe alertas explicables para tus dominios autorizados.

Explorar el módulo

Contenido relacionado