Nowa sieć zaufania

Podstawowym elementem Internetu, który pomaga milionom systemów komputerowych zlokalizować się nawzajem, jest wreszcie bardzo potrzebna aktualizacja. System nazw domen (DNS) działa podobnie do internetowej książki telefonicznej, tłumacząc adresy URL wpisywane przez użytkowników w przeglądarce na adresy numeryczne używane do identyfikacji serwerów obsługujących żądaną witrynę.





Niedawno ten 30-letni system zaczął pokazywać swój wiek.

W zeszłym roku zespół znanych badaczy bezpieczeństwa ścigał się, aby naprawić krytyczną lukę w DNS, która umożliwiła przechwycenie legalnej komunikacji, potencjalnie kierując niczego niepodejrzewających internautów do złośliwych stron internetowych. Łatka wymyślona przez zespół zmniejszyła bezpośrednie zagrożenie, ale nie miała być trwałym rozwiązaniem.

Wielu ekspertów szuka teraz rozwiązania długoterminowego DNSSEC , protokół, który weryfikuje wiadomości DNS za pomocą podpisów cyfrowych. ten Rejestr interesu publicznego , która obsługuje domenę .org, wdraża DNSSEC we wszystkich adresach WWW kończących się tym sufiksem i planuje zakończyć pierwszą fazę procesu na początku tego roku. Rząd USA zobowiązał się do włączenia DNSSEC dla .gov również i nowo powstałe Koalicja branżowa DNSSEC nalega, aby protokół został przyjęty jeszcze szerzej.



To jest coś w rodzaju zwrotu. W ciągu 14 lat, odkąd powstał DNSSEC, protokół miał problemy z upowszechnieniem się, ponieważ zauważono, że niepotrzebnie zwiększa złożoność implementacji DNS. Kluczem do wykrytej w zeszłym roku luki DNS jest to, że protokół został zaprojektowany w okresie bardziej ufnym i nie zawraca sobie głowy uwierzytelnianiem informacji. Dan Kamiński , dyrektor ds. testów penetracyjnych w IOAktywny , firma zajmująca się bezpieczeństwem z siedzibą w Seattle, zdała sobie sprawę, że jeśli atakujący zdoła włamać się do komunikacji DNS, może przekierować ruch sieciowy w niemal dowolny sposób. Do systemu DNS dodano funkcje zmniejszające ryzyko przechwycenia wiadomości, ale DNSSEC po raz pierwszy dodaje do systemu prawdziwe uwierzytelnianie.

Rada Alexa Prezes Rejestru Interesu Publicznego zauważa, że ​​ktoś musiał być pierwszym, który zaimplementował nowy protokół. Jak mówi, wcześniej organizacje odpowiedzialne za nazwy domen nie dążyły do ​​integracji DNSSEC, ponieważ albo wysyłały dane uwierzytelniające do serwerów, które ich nie nasłuchiwały, albo nasłuchiwały danych uwierzytelniających, które ich nie nasłuchiwały. bądź tam. Raad twierdzi, że rejestr interesu publicznego zaczął integrować DNSSEC na długo przed ogłoszeniem błędu Kaminsky'ego, mając nadzieję, że zachęci do przyjęcia protokołu, dając przykład. Rewelacje o wadzie Kamińskiego po prostu pomogły w zintensyfikowaniu debaty, mówi. Przez ostatnie dwa lata wiele dyskusji wokół DNSSEC koncentrowało się wokół: „Czy tego potrzebujemy? Czy istnieją inne technologie? Na ile jest to opłacalne?”. Myślę, że debata całkowicie od tego odeszła. Wszyscy rozumiemy, że DNS jest w rzeczywistości uszkodzony. Jedynym rozwiązaniem jest tak naprawdę DNSSEC. Debata to teraz: „Jak wdrażamy?”

DNSSEC polega na tworzeniu łańcucha zaufania, dodaje Ram Mohan , dyrektor ds. technicznych z Afilias , który pomaga Rejestrowi Interesu Publicznego w obsłudze jego wdrożenia. Jest wiele miejsc, w których DNSSEC musi być włączony, aby łańcuch zaufania płynął nieprzerwanie od użytkownika do strony internetowej. Gdy domena najwyższego poziomu (taka jak .org lub .com) wdroży DNSSEC, każda witryna należąca do tej domeny może również włączyć DNSSEC, co jest ważnym ogniwem w łańcuchu. Ponieważ dostawcy usług internetowych, tacy jak Comcast zaczął wspierać DNSSEC, mówi Mohan, możliwe jest, że niektóre wizyty w witrynie internetowej będą w dużej mierze objęte ochroną DNSSEC.



Paul Vixie, prezes Konsorcjum systemów internetowych , która utrzymuje BIND, oprogramowanie najczęściej używane do przetwarzania wiadomości DNS, spodziewa się, że ruch w kierunku DNSSEC będzie się rozwijał. Po podpisaniu .gov i .org w końcu pojawił się rynek technologii i usług DNSSEC, mówi. Teraz, gdy niektórzy wdrażają DNSSEC, wielu innych będzie chciało zająć się dostarczaniem rozwiązań DNSSEC, a to z kolei umożliwi wielu osobom zajmującym się ogrodzeniem, aby w końcu zejść na dół i do nas dołączyć.

Sam Kaminsky był początkowo neutralny w kwestii DNSSEC jako możliwego rozwiązania luki, którą odkrył w DNS. Obecnie uważa DNSSEC za dobre rozwiązanie, ale ostrzega, że ​​nadal należy wykonać prace, aby pomóc w jego skalowaniu. Najważniejsze, mówi: inne domeny root, które są rdzeniem wszystkich transakcji DNS, muszą korzystać z DNSSEC. Chociaż DNS nigdy nie został zaprojektowany jako serce uwierzytelniania w Internecie, tak jest i nadszedł czas, abyśmy zaczęli traktować go w ten sposób, dodaje Kaminsky.

Mohan mówi, że ma nadzieję, że wkrótce więcej domen wdroży DNSSEC. Nadszedł cholerny czas, aby DNS stał się bezpieczniejszy, mówi. Integralność ruchu DNS zaczyna być kwestionowana wraz z pojawieniem się phishingu, botnetów i tym podobnych. Oto konkretna rzecz, którą można zrobić, aby wyeliminować wyraźny problem.



ukryć