211service.com
Protokół bezpieczeństwa DNS nabiera rozpędu
Technolodzy opowiadający się za lepszym bezpieczeństwem systemu nazw domen (DNS) często przewidywali, że technologia zostanie wdrożona w ciągu najbliższych dwóch do pięciu lat. To, że te przewidywania trwają przez półtorej dekady, stało się wewnętrznym żartem w branży.
Adwokaci mogą wreszcie mieć swój dzień. W poniedziałek firma zarządzająca rejestrami .com i .net, VeriSign , ogłosi strategię stopniowego testowania i wdrażania zabezpieczeń DNS (DNSSEC) do pierwszego kwartału 2011 roku dla dwóch domen najwyższego poziomu. ten Internetowa Korporacja ds. Nadanych Nazw i Numerów (ICANN) – organizacja koordynująca działania właścicieli infrastruktury internetowej – już zapowiedziała, że 1 grudnia rozpocznie ten proces, tworząc klucz najwyższego poziomu do weryfikacji nazw domen.
Te dwa podstawowe kroki dają DNSSEC tak bardzo potrzebny impuls, mówi Joe Waldron, dyrektor ds. zarządzania produktami w VeriSign.
Myślę, że jesteśmy w punkcie zwrotnym, mówi. Od teraz do 12-18 miesięcy od teraz zauważysz znaczną popularność wśród rejestrów, rejestratorów, dostawców usług internetowych i właścicieli nazw domen.
System nazw domen to fundament, na którym zbudowany jest Internet. Serwery DNS tłumaczą łatwe do zrozumienia nazwy domen, takie jak technologyreview.com, na numeryczne adresy internetowe używane przez komputery i urządzenia sieciowe do wzajemnej komunikacji. DNSSEC dodaje dane do rekordów domeny, wstawiając informacje kryptograficzne, których można użyć do sprawdzenia, czy adres jest prawidłowym miejscem docelowym domeny.
Jednak ponieważ DNSSEC wymaga zmian w serwerach i oprogramowaniu, które zarządza podstawowymi komponentami Internetu, firmy i organizacje sprzeciwiły się jego przyjęciu.
Na przykład pod koniec lat 90. pojawiły się duże obawy dotyczące ataków typu cache-poisoning, powiedział Dan Kaminsky, dyrektor ds. testów penetracyjnych w IOAktywny , firma świadcząca usługi ochroniarskie z siedzibą w Seattle. Wiele osób mówiło, że musimy coś z tym zrobić, ale nic nie zrobiliśmy.
Ponadto zarządzanie kluczami kryptograficznymi potrzebnymi do walidacji wpisów w systemie nazw domen jest skomplikowane. Klucz każdej domeny musi zostać zweryfikowany lub podpisany przez inny klucz znajdujący się wyżej w łańcuchu zaufania. Domeny Dot-com zostaną zweryfikowane na podstawie klucza wdrażanego przez firmę VeriSign. To z kolei zostanie zweryfikowane przez klucz podpisywania klucza DNS. ICANN wraz z Departamentem Handlu USA i firmą VeriSign będą zarządzać kluczem głównym.
Kaminsky prawdopodobnie dodał impetu ruchowi w kierunku DNSSEC. W 2008 r. poważny błąd wykryty przez badacza skłonił branżę do wspólnej pracy nad wdrożeniem obejścia w celu zwiększenia bezpieczeństwa DNS. Luka umożliwiała atakującemu sfałszowanie wpisów DNS, tak aby osoba surfująca po Internecie uwierzyła, że na przykład idzie do swojego banku, ale w rzeczywistości podawała swoją nazwę użytkownika i hasło złodziejom danych. Branża zjednoczyła się, aby wdrożyć poprawki; były one jednak prowizorycznym rozwiązaniem, a nie prawdziwym rozwiązaniem.
Chociaż proponowano inne metody zabezpieczania systemu nazw domen, żadna nie przyciągnęła uwagi i testów, jaką miał DNSSEC. Kaminsky wierzył w konieczność DNSSEC. W 2009 roku został ewangelistą, rozmawiając z każdym, kto chciałby słuchać, próbując przyspieszyć przyjęcie DNSSEC.
Kaminsky uświadomił ludziom, że w DNS jest wiele wad, o których wcześniej nie myśleli, mówi Keith Mitchell, dyrektor ds. inżynierii w Internet Systems Consortium, organizacji non-profit, która opracowuje najpopularniejsze oprogramowanie DNS, znane jako Berkeley Internet. Nazwij demona lub BIND. DNSSEC to właściwie jedyna gra w mieście, która rozwiązuje te problemy.
Wraz z utworzeniem klucza podpisywania klucza 1 grudnia, ICANN ustanowi fundament infrastruktury DNSSEC. Opiekunowie domen najwyższego poziomu będą mogli podpisywać inne domeny, za które są odpowiedzialni. Utworzenie klucza głównego upraszcza zarządzanie bezpiecznymi serwerami DNS i ustanawia początek hierarchii zaufania.
To kluczowy element układanki, którego brakowało od jakiegoś czasu, mówi Mitchell. Do tej pory nie było bankiera powierniczego, co stanowiło problem.
VeriSign nie jest pierwszą firmą, która wdraża DNSSEC w domenie najwyższego poziomu. Szwecja wdrożyła technologię bezpieczeństwa, podpisując klucz strefy .se w 2005 r. Na początku tego roku rejestr interesu publicznego podpisał klucz strefy dla .org.
VeriSign planuje powolne wdrażanie DNSSEC, zaczynając od małych projektów pilotażowych, pomagając rejestratorom i dostawcom usług internetowych w testowaniu ich implementacji i szybko przechodząc do bardziej ambitnych wdrożeń, mówi firma. Kluczem jednak do tego, aby nie łamać żadnych aplikacji w Internecie, mówi Waldron.
Chcemy mieć pewność, że rejestratorzy zrobią to, co muszą, aby udostępnić usługę swoim klientom – mówi. Wdrożenie DNSSEC ma wpływ na prawie każdy element infrastruktury internetowej. Więc nie chcesz się spieszyć. Priorytetem jest minimalizacja wszelkich incydentów.