Každý čtvrtý DNS server je stále zranitelný vůči Kaminskému útoku

David Budai, 13. listopad 2008 01:20 0 komentářů
Rubriky: Bezpečnost, Internet

Lupa
Podle posledního výzkumu společnosti The Measurement Factory je čtvrtina DNS serverů stále zranitelná vůči útoku, který před několika měsíci objevil bezpečnostní expert Dan Kaminski. Útokům typu DDoS se neubrání dokonce 40 procent serverů. Tato alarmující čísla jsou dána nejen samotnou povahou starého DNS protokolu, ale také samotnými firmami, které z mnoha důvodů neprovádějí aktualizace svých serverů.

0101

Když Dan Kaminsky, bývalý zaměstnanec společnosti Cisco, v srpnu tohoto roku zveřejnil bezpečnostní trhlinu u DNS serverů, prolétly tyto informace snad všemi významnými médii. Hovořilo se dokonce o bezpečnostní hrozbě desetiletí a jejím možném katastrofickém dopadu na celý internet. Útok typu „cache poisioning“ je známý již dlouhou dobu, ale Kaminsky přišel na mnohem snadnější způsob, jak ho využít právě proti DNS serverům.

Měsíce uplynuly a zmíněný výzkum naznačuje, že příliš mnoho kroků směrem k zabezpečení učiněno nebylo. Miliony serverů na internetu jsou tak stále snadno zranitelné, jednak vůči Kaminskému útoku, ale také vůči distribuovaným útokům na odepření služby (DDoS). Mnoho z nich totiž stále nevyužívá randomizace portů (Port Randomization), která by těmto útokům měla zabránit, nebo zbytečně umožňuje vyřizovat rekurzivní požadavky.

„Vyřizování rekurzivních požadavků představuje velké nebezpečí. Útočník toho může snadno využít k oklamání DNS serveru, který pak bude uživatelům nabízet zaměněná data,“ říká Paul Parisi, CTO společnosti DNSstuff. Jiný výzkum provedený touto společností potvrzuje výše uvedená fakta s tím, že 31 procent účastníků zatím neprovedlo potřebné záplatování serverů nebo nemělo dostatečné technické znalosti k jejich provedení. „Je to udivující, vzhledem k tomu, jaká pozornost byla tomuto problému věnována.“

V době vzniku DNS byla bezpečnost druhořadá

Tvůrce DNS Paul Mockapetris říká, že když v 80. letech protokol psal, byla stránka bezpečnosti úmyslně vypuštěna s tím, že bude včleněna později. Tímto zabezpečením by měl být standard DNSSEC, což je bezpečnostní rozšíření DNS. Uživatelům poskytne jistotu, že informace, které z DNS získal, byly poskytnuty správným zdrojem, jsou úplné a jejich integrita nebyla při přenosu narušena.

Problémem však podle Mockapetrise bude rozšíření DNSSEC. První zmínky o této technologii se sice objevily už před mnoha lety a nyní už je prakticky připravena na implementaci, mnoho organizací však prý odrazuje její složitost nebo nedostatečná informovanost.

Česká republika se mezi státy využívající DNSSEC zařadila v září, po prvním měsíci provozu je tímto způsobem chráněno už 245 domén.

Přečtěte si také


Vint Cerf: Internet čekají velké změny
CZ.NIC zavede technologii DNSSEC v Česku
Trojský kůň jako nový bankovní lupič


Komentáře

Kalendář

16. 02. IBM FORUM 2012
16. 02.

18. 02.
Pragoalarm/Pragosec 2012
17. 02.

18. 02.
Red Hat Developer Conference 2012
RSS 

Komentujeme

Další ťafka svobodnému Internetu: zakladatelům The Pirate Bay definitivně zamítnuto odvolání

Karel Wolf , 02. únor 2012 16:11

V kontextu posledních událostí (soudní proces s Megaupload, připojení se celé řady vyspělých západní...

Více

Kurzy

EUR  EUR 24,8 0,8 %  -
USD  USD 18,683 2 %  -
JPY  JPY 24,289 2,2 %  -
Zdroj: Kurzy.cz
RSS 

Zprávičky

ACTA obsahuje tajné protokoly, proto ji nepodpoříme, tvrdí někdejší slovenská politická elita

ITbiz.cz, 08. únor 2012 13:55

Kontroverzní přední slovenský politik Robert Fico a jeho kolegyně Monika Flašíková-Beňová ze strany ...

Více 0 komentářů

Česko je v kamenných obchodech výrazně dražší, ale na Internetu naopak mírně levnější než zbytek EU

Karel Michal , 08. únor 2012 11:48

Veřejné tajemství potvrdila seriózním výzkumem agentura Civic Consulting, která jej zpracovávala pro...

Více 0 komentářů

SSD 520 od Intelu nabídne přenos až 80 tisíc IOPS

Karel Michal , 08. únor 2012 11:15

Společnost Intel dnes představila aktuálně nejrychlejší SSD pro port SATA na koncovém trhu. Solid-St...

Více 0 komentářů

Komiks: pomocný programátor

Sehnat kvalitního a zároveň levného programátora formulářů v jazyku JAVA může být někdy zcela nadlid

Komiks: pomocný programátor

Anketa

Ohrožuje ACTA síťovou neutralitu?



Starší zprávičky

POZVÁNKA: Hardwarová roadshow Oracle na konci února v Praze

Karel Michal , 07. únor 2012 11:58

Návštěvníci konference Oracle Hardware Systems: The Extreme Performance Tour, která se uskuteční 29....

Více 0 komentářů

Nokia uvede Lumii 800 v bílé variantě

Karel Wolf , 07. únor 2012 10:40

Společnost Nokia uvede koncem měsíce na trh hi-endový Windows Phone telefon Nokia Lumia 800 také v b...

Více 0 komentářů

Na trhu se objevil nástroj pro měření desetigigabitobých spojů

Karel Michal , 07. únor 2012 10:04

Společnost Infinity vyvinula měřící nástroj, který je použitelný pro měření zátěže gigabitových i de...

Více 0 komentářů

Software od IBM nahrazuje detektivy v Las Vegas

Karel Michal , 06. únor 2012 15:03

Analytický software jako z filmů typu Akira a Ghost in the Shell začala využívat metropolitní polici...

Více 2 komentářů