security / Nieuws
Geen nieuwe patches ondanks DNS-gevaar
Beveiligingsexperts zijn het er over eens dat de huidige patch tegen een ernstig DNS-lek onvoldoende beveiliging biedt. Desondanks heeft de Internet Engineering Task Force besloten voorlopig niets te doen. Het uitbrengen van steeds nieuwe patches zou contraproductief werken.
Op een bijeenkomst van de Internet Engineering Task Force (IETF) in Dublin is donderdag besloten voorlopig geen nieuwe patches uit te brengen voor het ernstige DNS-lek waarmee het mogelijk is websites te ‘kapen' en mailberichten af te vangen.
Bert Hubert, ontwikkelaar van PowerDNS: "Netwerkbeheerders trekken het niet als elke drie maanden elke DNS-server gepatcht moet worden. Daarom is besloten eerst heel goed na te denken over vervolgstappen."
Providers onvoldoende beveiligd
Desondanks zijn beveiligingsexperts het erover eens dat de huidige patch onvoldoende bescherming biedt. DNS blijft kwetsbaar voor cachevervuilingsaanvallen. De nu verpreide patch beveiligt DNS-servers door de afzenderpoort van UDP-pakketten willekeurig te maken (met een variatie van 16 bits). Via een ‘brute force'-aanval kan iemand nog steeds de juiste poort raden. Hubert: "Hoewel het op zou moeten vallen wanneer een crimineel probeert de juiste afzenderpoort te raden, zijn er genoeg providers aan het slaapwandelen. Het is dus mogelijk dat een crimineel een gepatchte DNS-server bij een provider overneemt zonder dat die provider daar iets van merkt."
Een derde van de Nederlandse DNS-servers is nog steeds niet gepatcht. Daartoe behoren ook DNS-servers van providers.
Aanval duurt nog geen seconde
Op de bijeenkomst van de IETF in Dublin demonstreerden hackers dat criminelen binnen 0,7 seconden de cache van een ongepatchte DNS-server kunnen vervuilen met foute ip-adressen. Eerder werd nog gesproken over een interval van tien seconden.Gewapend beton-oplossing
Op de IETF-bijeenkomst lieten prominente leden van de DNS-werkgroep weten te verwachten dat de invoer van DNSSEC - een zwaar beveiligd DNS-protocol - om praktische redenen nog jaren op zich laat wachten. Hubert is blij met dat uitstel: "DNSSEC is echt een gewapend beton-oplossing, maar vereist dat netwerkbeheerders regelmatig nieuwe sleutels creëren. Die eis is weinig realistisch. Netwerkbeheerders zijn het zicht op hun DNS-infrastructuur vaak kwijt. Ze zijn gewend dat DNS gewoon werkt. Los daarvan: je zou de hele internetgemeenschap moeten overtuigen van het gebruik van een nieuw protocol. Maar het is net als bij breedbeeld-televisie: dat heeft alleen zin wanneer iedereen overstapt."- Internet krijgt beveiligd DNS-protocol
- .com-domein krijgt beveiligd DNS-protocol
- Kaminsky vond DNS-lek dankzij fitnessongelukje
- Windows 7 biedt betere DNS-beveiliging
- Organisaties verwaarlozen DNS-infrastructuur
- Nederland patcht slechter tegen Kaminsky-lek
- Amsterdam neemt Getronics in bescherming
- SIDN: vanaf 2009 overstap naar DNSsec
- Internetbankieren onveilig ondanks 3x kloppen
- Mailservers nog kwetsbaar voor DNS-lek
- DNS-lek ondermijnt vertrouwen in internet
- Gepatchte DNS-servers binnen tien uur over te nemen
- Nederlander vond als eerste details DNS-lek
- DNS-lek maakt internetbankieren onveilig
- DNS-patches vertragen internetverkeer
- DNSSEC enige oplossing tegen DNS-lek
- Gepatchte DNS-servers binnen een dag te hacken
- Apple-patch voor DNS-lek deugt niet
- Apple brengt patch uit voor DNS-lek
- 13:14 Oplaadautomaat vertraagt OV-chipkaart opnieuw
- 11:34 ICT-werkgevers vrezen personeelstekort
- 11:31 'Softwaresector is vergeten sector'
- 15:25 Citrix komt met gratis lesmateriaal voor MBO'ers
- 13:20 9 Procent minder personeel voor BT Benelux
- 10:55 Technika10 op de fles door kredietcrisis
- 08:10 Talk & Vision stuwt KPN op internationale markt
- 15:59 EDS Nederland krijgt nieuwe directeur
- 14:14 Nijmeegse hoogleraar onderzoekt netwerksites
- 15:46 Omzet Europese ICT-sector stijgt weer in 2010
Security & Virtualisatie
Zowel security als virtualisatie zijn ‘hot’ op dit moment. Mocht u overwegen om virtualisatie toe te......
Computable Events - Security
Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast Security | 10-04-08CommVault en McAfee combineren software
25-06 16:35 CommVault en McAfee introduceren geïntegreerde data- en beveiligingsoftware. Deze bestaat uit datamanagement- en back-upoplossingen van CommVault en databeveiligingsproducten van...
Security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Security praktijkSecuritybeleid: let op je mensen
10-06 13:46 Iedereen weet dat het uitvoeren van een goed securitybeleid een combinatie is van drie factoren: producten, mensen en processen. De vraag is alleen, waar de nadruk op moet liggen...
Security achtergrondArchitectuurprincipes versus projectmatig opportunisme
16-06 22:16 Een terugkerend thema in mijn werkzaamheden als beveiligingsexpert is dat ik geconfronteerd word met het spanningsveld tussen de principiële aanpak van architecten en de...
Security opinie



