Download whitepapers, case studies
en onderzoeken over ICT-onderwerpen
Computable IT Knowledge Base
  Dagelijks het laatste
ICT-nieuws in je inbox?
Computable e-mail nieuwsbrief

security / Nieuws

23-07-2008 07:30 | Door Jolein de Rooij | Tags: Beveiliging, DNS | Er zijn nog geen reacties op dit artikel | Permalink

Minderheid bedrijven heeft DNS-lek gedicht

Beveiligingsexperts denken dat slechts een deel van de bedrijven alle benodigde patches heeft doorgevoerd om het ernstige DNS-lek af te dekken dat begin juli bekend werd. Daarbij spelen drie factoren een rol: onbekendheid met het probleem, onderschatting van de ernst ervan en een nonchalant patchbeleid.

Ondanks de ernst van het DNS-lek, dat Dan Kaminsky begin juli bekend maakte, denken beveiligingsexperts dat slechts een minderheid van de ict-managers van het probleem op de hoogte is.

Bert Hubert, ontwikkelaar van Power DNS: "Het is mijn indruk dat de meeste grote internetproviders het gros van hun servers inmiddels aangepast hebben, maar dat met name het bedrijfsleven er nog niet echt aan begonnen is."

Pieter de Boer, security consultant bij Madison Gurkha: "Het probleem heeft nog relatief weinig bekendheid gekregen. Microsoft heeft een patch beschikbaar gesteld, maar niet zijn klanten aangeschreven. En de gebruikers van de open source DNS-server BIND zijn niet bekend, omdat het om een open source product gaat."

Probleem is ernstig

Dat het probleem ernstig is, blijkt volgens de Boer alleen al doordat vendors massaal patches hebben uitgebracht. De Boer: "Tot nu toe hadden kwaadwillenden via een ‘brute kracht'-methode alleen de kans dat hun aanval zou lukken. Ze moesten snel genoeg zijn, anders werd hun bombardement ontdekt. Via de door Kaminsky ontdekte methode is succes gegarandeerd."

Een aanval kan van binnenuit worden gedaan, maar ook van buitenaf, bijvoorbeeld via de browser van werknemers, door websites die Trojaanse paarden verspreiden.

Patchbeleid nonchalant

Het patchbeleid van de meeste bedrijven is volgens de Boer tamelijk nonchalant. Er kunnen volgens de security consultant ‘een paar maanden overheen gaan'  voordat patches binnen een bedrijf daadwerkelijk worden doorgevoerd. De Boer: "Zoiets kost gewoon tijd. De meeste bedrijven hebben het installeren van patches niet geautomatiseerd. Systeembeheerders willen de uitwerking van patches eerst in een testomgeving bestuderen. Ze zijn beducht om wijzigingen aan te brengen in een werkende productieomgeving."

Een Amerikaans beveiligingsbedrijf, Matasano Security, heeft maandagmiddag korte tijd een beschrijving van het ernstige DNS-lek, dat Dan Kaminsky begin juli bekend maakte, in een blog online gezet. De blog is inmiddels verwijderd, maar het kwaad is geschied. Op andere blogs is inmiddels een beschrijving van de precieze aard van het DSN-lek terug te vinden.

Om beveiligingsredenen wilde Dan Kaminsky pas op 6 augustus, tijdens de Black Hat beveiligingsconferentie in Las Vegas, details over het DNS-lek bekend maken. Kaminsky zwijgt in alle talen over de juistheid van de beschrijving van Matasano, maar meldt wel op zijn weblog: "Patch. Vandaag. Nu."

reageer print stuur door
Reageer
rssMeer Security
Security Whitepapers

Actieplan Identity Theft; beleid, techniek en praktische maatregelen om Digitale Identiteit te beschermen

Het stelen van persoonsgegevens neemt steeds meer toe. In deze whitepaper worden de meest gebruikte tactieken op een rij gezet, en welke technieken bedrijven kunnen inzetten voor veiligere authenticatie.... Download nu

Criteria voor veilige webwinkels

Wat komt er kijken bij een veilige webwinkel. Stichting Thuiswinkel.org heeft een checklist opgesteld waaraan je webwinkel kan toetsen, inclusief aanbevelingen om zaken te verbeteren.... Download nu

Meer Security whitepapers

Computable Events Security

event

Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:

Security Producten

Recovery voor Microsoft Exchange

06-10 13:07   Acronis komt met Acronis Recovery for Microsoft Exchange. De back-up- en herstelsoftware biedt it-beheerders een snelle, aantrekkelijk geprijsde en flexibele oplossing om...

Meer security producten
Security Cases

Transparante systeemtoegang voor 17.000 UWV-medewerkers

16-07 11:15   Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...

Meer security cases
Security Achtergrond

Betere beveiliging begint bij ontwikkeling

06-10 08:07   Microsoft krijgt kritisch-positieve reacties van het Computable-panel Security op de recente initiatieven voor betere beveiliging. Naast het bieden van een graadmeter voor...

Meer security achtergrond
Security Opinie

Wraak is grootst beveiligingsprobleem

27-09 11:25   Mijns inziens heeft Nederland een heel groot nog lang niet onderkend probleem. Er zijn een aantal mensen in Nederland die erg goed zijn in het hacken van websites. In ditzelfde...

Meer security opinie