211service.com
Il protocollo di sicurezza DNS guadagna slancio
I tecnologi che sostengono una maggiore sicurezza per il sistema dei nomi di dominio (DNS) hanno spesso previsto che la tecnologia sarebbe stata implementata nei prossimi due-cinque anni. Che queste previsioni siano andate avanti per un decennio e mezzo è diventato uno scherzo nel settore.
I sostenitori possono finalmente avere il loro giorno. Lunedì, la società che gestisce i registri .com e .net, VeriSign , annuncerà la sua strategia per testare e distribuire in modo incrementale DNS Security (DNSSEC) entro il primo trimestre del 2011 per i due domini di primo livello. Il Internet Corporation per nomi e numeri assegnati (ICANN), l'organizzazione che coordina tra i proprietari dell'infrastruttura Internet, ha già annunciato che avvierà il processo creando la chiave di primo livello per la verifica dei nomi di dominio il 1° dicembre.
I due passaggi fondamentali danno a DNSSEC una spinta tanto necessaria, afferma Joe Waldron, direttore della gestione del prodotto per VeriSign.
Penso che siamo a un punto di svolta, dice. Tra ora e 12-18 mesi da oggi, vedrai una quantità significativa di adozione tra registri, registrar, provider di servizi Internet e titolari di nomi di dominio.
Il sistema dei nomi di dominio è una base su cui è costruita Internet. I server DNS traducono nomi di dominio di facile comprensione, come technologyreview.com, negli indirizzi Internet numerici utilizzati dai computer e dai dispositivi di rete per comunicare tra loro. DNSSEC aggiunge dati ai record di dominio, inserendo informazioni crittografiche che possono essere utilizzate per verificare che un indirizzo sia una destinazione valida per un dominio.
Tuttavia, poiché DNSSEC richiede modifiche ai server e al software che gestisce i componenti fondamentali di Internet, le aziende e le organizzazioni hanno resistito all'adozione.
C'era molta preoccupazione, ad esempio, alla fine degli anni '90 sugli attacchi di avvelenamento da cache, ha affermato Dan Kaminsky, direttore dei test di penetrazione per IOActive , una società di servizi di sicurezza con sede a Seattle. Molte persone hanno detto che dovevamo fare qualcosa al riguardo, ma non abbiamo fatto nulla.
Inoltre, la gestione delle chiavi crittografiche necessarie per convalidare le voci nel sistema dei nomi a dominio è complicata. La chiave di ogni dominio deve essere convalidata o firmata da un'altra chiave più in alto nella catena di fiducia. I domini Dot-com saranno convalidati dalla chiave che VeriSign sta distribuendo. Questo sarà a sua volta convalidato dalla chiave di firma della chiave DNS. ICANN, con il Dipartimento del Commercio degli Stati Uniti e VeriSign, gestirà la chiave principale.
Kaminsky ha probabilmente aggiunto un po' di slancio al movimento verso DNSSEC. Nel 2008, un grave bug scoperto dal ricercatore ha spronato il settore a collaborare per implementare una soluzione alternativa per migliorare la sicurezza DNS. La vulnerabilità ha consentito a un utente malintenzionato di falsificare le voci DNS in modo che una persona che navigava in Internet credesse, ad esempio, di essere andato in banca, ma in realtà stava fornendo il proprio nome utente e password ai ladri di dati. L'industria si è unita per distribuire le patch; tuttavia, erano una misura provvisoria, non una vera soluzione.
Sebbene siano stati proposti altri metodi per proteggere il sistema dei nomi di dominio, nessuno ha ricevuto l'attenzione e i test che ha avuto DNSSEC. Kaminsky credeva nella necessità di DNSSEC. Nel 2009, è diventato un evangelista, parlando con chiunque volesse ascoltare nel tentativo di accelerare l'adozione di DNSSEC.
Kaminsky ha fatto capire alle persone che ci sono molti difetti nel DNS a cui non avevano pensato prima, afferma Keith Mitchell, direttore dell'ingegneria per Internet Systems Consortium, un'organizzazione no-profit che sviluppa il software DNS più popolare, noto come Berkeley Internet. Nome Demone o BIND. E DNSSEC è praticamente l'unico gioco in città per risolvere questi problemi.
Con la creazione della chiave di firma il 1° dicembre, ICANN getterà le basi dell'infrastruttura DNSSEC. I manutentori dei domini di primo livello potranno firmare altri domini di cui sono responsabili. La creazione della chiave principale semplifica la gestione dei server DNS sicuri e stabilisce l'inizio di una gerarchia di fiducia.
Questo è un pezzo fondamentale del puzzle che manca da un po' di tempo, afferma Mitchell. Fino ad ora, alla radice non c'era un banchiere di fiducia, il che è stato un problema.
VeriSign non è il primo a distribuire DNSSEC in un dominio di primo livello. La Svezia ha implementato la tecnologia di sicurezza, firmando la chiave di zona .se nel 2005. All'inizio di quest'anno, il Registro di interesse pubblico ha firmato la chiave di zona per .org.
VeriSign prevede di rallentare l'implementazione di DNSSEC, partendo da piccoli progetti pilota, aiutando i registrar e gli ISP a testare le proprie implementazioni e passando rapidamente a implementazioni più ambiziose, afferma l'azienda. La chiave, tuttavia, è non interrompere alcuna applicazione su Internet, afferma Waldron.
Vogliamo assicurarci che i registrar facciano ciò che devono fare per rendere disponibile il servizio ai loro clienti, afferma. Quasi ogni componente dell'infrastruttura Internet è influenzato dall'implementazione di DNSSEC. Quindi non vuoi affrettarti. Ridurre al minimo gli incidenti è una priorità.