security / Nieuws
Cisco: schakel DNS-server uit
Cisco adviseert bedrijven om DNS-servers van routers tijdelijk uit te schakelen en firewalls te herconfiguren, wanneer het voor hen niet mogelijk is om snel een patch te installeren voor het ernstige DNS-lek dat begin juli bekend werd. Bedrijven stellen patchen vaak uit omdat ze niet onverhoeds willen ingrijpen in stabiele productieomgevingen.
Marc Samsom, product sales specialist bij Cisco, over het ernstige DNS-lek dat begin juli bekend werd: "Belangrijk is om de DNS-infrastructuur van je bedrijf gedetailleerd in kaart te brengen. Daarbij moet je grondig te werk gaan. Load balancers, die voor grote websites de webpagina-verzoeken van bezoekers gelijkelijk verdelen over een aantal webservers, kunnen bijvoorbeeld ook een dns-server bevatten. Die moet je niet over het hoofd zien. Vervolgens moet je inventariseren van welke leveranciers je apparaten hebt staan, en of die apparaten vatbaar zijn voor het DNS-lek."
"Het eenvoudigst is om kwetsbare apparaten meteen te patchen, maar je kunt niet altijd apparaten zomaar uit de lucht halen. Er kan bijvoorbeeld 24x7 beschikbaarheid vereist zijn, of je zit in een ‘freeze-fase'. Of het kan zo zijn dat een bedrijf de regel heeft dat patchen pas mag na uitgebreid testen." In dat geval is het volgens Samsom wijsheid om de DNS-infrastructuur van een bedrijf te vereenvoudigen. "Schakel desnoods alle niet-essentiële DNS-servers tijdelijk uit, bijvoorbeeld in routers."
Nonchalant patchbeleid
Pieter de Boer, security consultant bij Madison Gurkha, vertelde eerder aan Computable dat het patchbeleid van de meeste bedrijven behoorlijk nonchalant is. Er kunnen volgens de security consultant ‘een paar maanden overheen gaan' voordat patches binnen een bedrijf daadwerkelijk worden doorgevoerd. De Boer: "Zoiets kost gewoon tijd. De meeste bedrijven hebben het installeren van patches niet geautomatiseerd. Systeembeheerders willen de uitwerking van patches eerst in een testomgeving bestuderen. Ze zijn beducht om wijzigingen aan te brengen in een werkende productieomgeving."Firewalls kunnen aanval detecteren
Daarnaast kunnen firewalls volgens Samsom zo worden ingericht dat aanvallen op DNS-servers worden gedetecteerd en gestopt. Volgens de product sales specialist van Cisco werkt het Intrusion Prevention System (IPS) van de leverancier van netwerkapparatuur nog steeds, zelfs al zijn massabombardementen volgens de methode-Kaminsky niet meer vereist. Samsom: "De detectiesoftware signaleert ook vijf of zes pogingen."
Ook kunnen Cisco´s ASA en PIX firewalls volgens Samsom het identificatienummer van vertaalverzoeken zodanig randomiseren, dat het huidige DNS-lek wordt vermeden.
Wie snel wil controleren of de patch is doorgevoerd binnen zijn eigen bedrijf, kan op de website van Dan Kaminsky via één druk op de knop achterhalen of de gebruikte DNS-server kwetsbaar is of niet. Een meer gedetailleerde controle kan elders worden uitgevoerd. Bert Hubert, ontwikkelaar van Power DNS: "Elke werknemer zou op die link moeten klikken. Wanneer de DNS-server van zijn bedrijf niet gepatcht is, moet hij de systeembeheerder bestoken."
Het DNS-protocol is één van de fundamenten van het internet en wordt gebruikt om het ip-adres te achterhalen waarnaar een mailadres of domeinnaam verwijst. Het door Kaminsky ontdekte beveiligingslek maakt het voor kwaadwillenden mogelijk om mailberichten af te vangen en om internetgebruikers naar nepsites te sturen.
Dat opent allerlei mogelijkheden voor criminelen, zoals het optuigen van een look-a-like internetbankiersite. Met zo'n nepsite kunnen dieven inlognamen, wachtwoorden en beveiligingscodes afvangen en ondertussen de bankrekening op de echte site plunderen.
- Mailservers nog kwetsbaar voor DNS-lek
- Is de IP-protocolsuite überhaupt wel veilig?
- Getest: exploittool voor DNS-lek
- DNS-lek ondermijnt vertrouwen in internet
- Gepatchte DNS-servers binnen tien uur over te nemen
- Nederlander vond als eerste details DNS-lek
- DNS-lek maakt internetbankieren onveilig
- DNS-patches vertragen internetverkeer
- DNSSEC enige oplossing tegen DNS-lek
- Gepatchte DNS-servers binnen een dag te hacken
- Apple-patch voor DNS-lek deugt niet
- Geen nieuwe patches ondanks DNS-gevaar
- Apple brengt patch uit voor DNS-lek
- DNS-servers aangevallen
- Niet alle providers gepatcht tegen DNS-lek
- Beheerder patcht DNS-lek vaak ongemerkt
- Beveiligingsgat: roepen of zwijgen?
- Apple heeft nog geen patch voor DNS-lek
- Kaminsky geeft meer details over DNS-lek
- Veilig internetbankieren ondanks DNS-lek
- 14:05 Subsidie voor ICT-opleiding blijkt niet populair
- 14:15 ICT'er vindt flexwerken belangrijk
- 13:28 Virusprobleem AZM is nog niet opgelost
- 14:23 Juniper en ProCurve winnen terrein op Cisco
- 13:03 Bouw & ICT 2010: CORA zingt rond
- 10:58 Bedrijven krijgen subsidie voor ICT-opleidingen
- 10:49 Siemens versimpelt zijn ICT-divisie
- 10:33 Leeuwarden zoekt testers voor Drupal-site
- 17:36 Eurlings zet tender Kilometerheffing stop
- 15:59 Ook studentinformatiesysteem UvA is vertraagd
Tijd om de Firewall te repareren
In de laatste decenia, het toegenomen volume aan internet content, bedreigingen en applicaties op het bedrijfsnetwerk......
Computable Events - Security
Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast Security | 10-04-08SonicWall komt met nieuwe security producten
19-03 10:30 SonicWall, specialist in beveiliging van netwerkinfrastrucuren, introduceert de nieuwe Firewall NSA E8500. Daarnaast komt het bedrijf met nieuwe oplossingen voor grote...
Security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Security praktijkOp veilige manier kunnen anywhere-ken
15-02 17:44 Steeds meer bedrijven kijken naar het nieuwe werken. De opkomst ervan wordt dan ook veel vanuit leveranciers, maar ook vanuit overheden, gestimuleerd. Termen als 'efficiënter...
Security achtergrondSaaS verhoogt noodzaak host-based intrusion protection-systeem
11-03 11:09 Network-based intrusion prevention/detection-systemen op de perimeter van het netwerk zijn inmiddels voor vele organisaties gemeengoed geworden. Maar waar blijft de acceptatie van...
Security opinie



http://downloads.powerdns.com/releases/pdns-2.9.21.tar.gz