Внутренние резолверы с фильтрацией, DNSSEC где применимо, ограничение кто может рекурсивно резолвить, мониторинг NXDOMAIN/редкостей, защищённый канал к upstream (DoT), контроль динамических обновлений AD DNS, защита регистратора домена (MFA, lock).
Разбор
- Shadow DNS и «забытые» зоны — риск takeover.
- Response policy zones для IOC.
- Отдельно: безопасность внешнего authoritative.
- Синхронизация с IR playbooks по DGA.
Итог
DNS security = контроль резолвинга + целостность зон + мониторинг.