security / Opinie
DNSSEC enige oplossing tegen DNS-lek
De patches die nu worden uitgerold verlagen de kans dat caches van Domain Name System-servers (DNS) vervuild worden, maar reduceren die kans niet tot nul. Vooralsnog is DNSSEC de enige oplossing die echt een oplossing biedt voor de verdediging van de intergriteit van de DNS. Dat zegt Olaf Kolkman, directeur van NLnet Labs.
In het artikel "Geen nieuwe patches ondanks DNS-gevaar" is er ruimte voor wat nuance. In het artikel wordt gemeld dat leden van de DNS-werkgroep (waaronder ondergetekende) constateren dat het gebruik van DNSSEC, een beveiligd DNS-protocol, voor het afslaan van "de Kaminsky aanvallen" nog niet rijp is. In het artikel wordt ten onrechte gesuggereerd dat de Internet Engineering Task Force (IETF) DNSSEC uitstelt. Daarnaast suggereert het artikel dat de IETF niets doet tegen het ernstige DNS-lek dat Dan Kaminsky begin juli wereldkundig maakte. Dat is niet waar: de IETF onderzoekt andere protocolaire oplossingen voor het spoofing probleem.DNSSEC enige oplossing
De patches die nu worden uitgerold verlagen de kans dat de caches vervuild worden maar reduceren die kans niet tot nul.
Het Domain Name System (DNS) ligt aan bijna elke vorm van interactie op het internet ten grondslag. Daardoor kan een aanval op de DNS ervoor zorgen dat een gebruiker van een bepaalde service wordt omgeleid of afgeluisterd. Vooralsnog is DNSSEC de enige oplossing die echt een oplossing biedt voor de verdediging van de intergriteit van de DNS. De patches die nu worden uitgerold verlagen de kans dat de caches vervuild worden maar reduceren die kans niet tot nul. DNSSEC beveiligt tegen deze maar ook tegen andere vormen van DNS data corruptie.
In de IETF wordt er al jaren gewerkt aan een structurele oplossing voor de beveiliging van DNS, waaronder ook de problemen die Kaminsky presenteert geschaard kunnen worden. De structurele oplossing voor de beveiliging van de DNS die de IETF heeft ontwikkeld is DNSSEC. Het is waar dat deze beveiligingsmethode nog niet op zo'n schaal geïmplementeerd en geïnstalleerd is dat het nu helpt met stoppen van het lek. Er is, naast een aantal lapmiddelen in software, echter nog steeds, geen echte oplossing voor het Kaminisky-lek, behalve DNSSEC.
Basis voor DNSSEC groeit
De IETF DNSSEC-specificatie is klaar en wordt door de IETF onderhouden op dezelfde wijze als DNS wordt onderhouden. DNSSEC is geïmplementeerd in closed-source nameservers en binnen open source nameservers zoals BIND, NSD en Unbound. DNSSEC is echter op het openbare internet vrijwel niet operationeel. Dat heeft deels te maken met het feit dat DNSSEC pas echt nuttig is als er voldoende basis voor gebruik is. Die basis begint nu langzaam maar zeker te groeien. Top-Level domains als Zweden (.SE) en Brazilie (.BR) zijn getekend en ook .ORG heeft vergevorderde plannen voor de uitrol van DNSSEC. Grote organisaties en ISPs zouden DNSSEC serieus op de agenda moeten zetten.
Dat DNSSEC kosten voor de netwerkbeheerder met zich meebrengt, zoals PowerDNS-ontwikkelaar Bert Hubert in het artikel stelt, is waar. Aan de andere kant dwingt de invoer van DNSSEC tot bewust nadenken over de infrastructuur en haar onderhoud. DNS heeft aandacht nodig en verdient enig begrip van beheerders, al is het alleen maar om snel te kunnen reageren op de beveiligingspatches die de diverse software-ontwikkelaars de laatste maand hebben geproduceerd. Goed inzicht in de infrastuctuur verlaagt de kosten die je maakt als je op het laatste moment paniekvoetbal moet gaan spelen. Bovendien brengt een succesvolle aanval ook kosten met zich mee. In ieder geval bij de helpdesk en, wie weet, in de aansprakelijkheidssfeer.
Wel degelijk actie
Daarnaast wordt in het artikel beweerd dat de IETF besloten heeft geen nieuwe patches uit te brengen. Dit is veel te kort door de bocht. De IETF doet namelijk geen patches op software.
De IETF is een 22 jaar jonge standaardenorganisatie waar in een open proces specialisten werken aan de missie "Het Internet beter te laten werken". Daartoe worden standaarden ontwikkeld die daarna worden geïmplementeerd door diverse softwareontwikkelaars. De IETF is verantwoordelijk voor het onderhoud en de ontwikkeling van een groot aantal protocollen, niet de software. Naast DNS zijn dat ondermeer ondermeer TCP/IP, BGP(routing protocol), SIP (voip protocol), HTTP, NFS, en nog heel veel meer.
Voor de IETF vergadering in Dublin is er op de IETF mail-lijsten gebrainstormd over een aantal protocolaire lapmiddelen die de pijn van het Kaminskylek zouden kunnen verlichten. Het gaat hier om veranderingen en wijzigingen aan het DNS protocol waarvoor - mocht er binnen de IETF consensus over zijn dat deze oplossingen juist zijn - eerst nog een software-implementatie moet komen. Daarna kan pas worden uitgerold op de verschillende netwerken. Tijdens de IETF in Dublin is er door de DNS-werkgroep besloten om de voorgestelde lapmiddelen eerst goed te onderzoeken op hun complexiteit en effectiviteit. Er wordt dus wel degelijk iets gedaan binnen de IETF: maar voordat grootschalige en wereldwijde oplossingen worden gerealiseerd, wordt er eerst goed nagedacht.
Nu patchen!
Los van het bovenstaande: iedere DNS specialist is het erover eens dat die patches zo snel mogelijk moeten worden geïnstalleerd. Met de patches zijn aanvallen nog steeds mogelijk maar de tijd die een aanvaller nodig heeft voor succes wordt verlengd. Dat geeft meer tijd om op andere manieren te reageren.
Olaf Kolkman, directeur NLnet Labs
http://www.dnssec.net is een algemene portal waarin naar verschillende sites met tutorials, tools en technologie wordt verwezen.
http://www.dnssec-deployment.org is een site met achtergronden, nieuws en links.
- Windows 7 biedt betere DNS-beveiliging
- Organisaties verwaarlozen DNS-infrastructuur
- Nederland patcht slechter tegen Kaminsky-lek
- Amsterdam neemt Getronics in bescherming
- Tsjechië stapt over op beveiligd DNS-protocol
- SIDN: vanaf 2009 overstap naar DNSsec
- Internetbankieren onveilig ondanks 3x kloppen
- Mailservers nog kwetsbaar voor DNS-lek
- DNS-lek ondermijnt vertrouwen in internet
- Gepatchte DNS-servers binnen tien uur over te nemen
- Nederlander vond als eerste details DNS-lek
- DNS-lek maakt internetbankieren onveilig
- DNS-patches vertragen internetverkeer
- Apple-patch voor DNS-lek deugt niet
- Geen nieuwe patches ondanks DNS-gevaar
- Apple brengt patch uit voor DNS-lek
- DNS-servers aangevallen
- Niet alle providers gepatcht tegen DNS-lek
- 14:56 Orange Business Services Secure My Device
- 14:54 Kaseya ondersteunt Microsoft SBS en EBS
- 09:15 Microsoft: gratis antivirus maakt internet...
- 07:14 Ik ben een hotfix back-patcher
- 08:56 Symantec: je krijgt waar je voor betaalt
- 14:05 Antivirussoftware als bedreiging
- 12:54 Nieuwe CEO Symantec gaat bezuinigen
- 10:18 Microsoft biedt gratis antivirus
- 15:43 DigiNotar introduceert MobilePKI
- 15:27 MyRealTimePerformance
Microsoft Security Report 2008: dreigingen en trends
De noodzaak voor goede Security is groter dan ooit. In dit uitgebreide onderzoekrapport leest u alles over trends op gebied van exploits, kwetsbaarheden, malware in 2008.... Download nu
Top 5 strategieën voor moderne security-bedreigingen
In deze whitepaper worden de implicaties en werkwijze beschreven van moderne security-bedreigingen. Welke aanpak zorgt voor de beste security? Wat zijn de voor- en nadelen van verschillende technieken en hoe komt u tot de meest efficiënte security-strategie? Dat leest u in deze whitepaper.... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Orange Business Services Secure My Device
21-11 14:56 Telecomdienstverlener Orange Business Services introduceert Secure My Device. Het gaat hier om een nieuwe beveiligingsoplossing voor computergebruik op afstand en mobiel gebruik...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondIk ben een hotfix back-patcher
21-11 07:14 Elk vak heeft zijn eigen jargon, dat is nu eenmaal zo. Wij automatiseerders en informatiseerders hebben er een handje van om DLA's te gebruiken, de bekende drieletterige...
Meer security opinieBekijk de leveranciers op het gebied van Security.

