Det nya Internet DNSSEC



Relevanta dokument
Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

! " #$%&' ( #$!

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

DNSSEC hos.se. Anne-Marie Eklund Löwinder

Transparens och förtroende Så gör vi Internet säkrare. Anne-Marie Eklund Löwinder Säkerhetschef Twitter: amelsec

Internetdagarna NIC-SE Network Information Centre Sweden AB

Certifiering av informationssäkerhet Vad, varför, hur? Anne-Marie Eklund Löwinder

Status för.se:s kvalitets- och säkerhetsarbete. Anne-Marie Eklund Löwinder

Varför och hur införa IPv6 och DNSSEC?

DNSSEC Våra erfarenheter

Hälsoläget i.se Anne-Marie Eklund Löwinder kvalitets- och säkerhetschef

Säkerhet. Beskrivning DNSSEC. Teknisk miljö på.se. Dokumentnummer: Senast sparat: 8 december 2008

.SE (Stiftelsen för. Presentation september 2009

Räkna med risk! Anne-Marie Eklund Löwinder

DNSSEC implementation & test

Hur påverkar DNSsec vårt bredband?

System för DNSSECadministration. Examensarbete Alexander Lindqvist Joakim Åhlund KTH

Jakob Schlyter

DNSSEC-grunder. Rickard Bellgrim [ ]

Nuläget kring säkerhet och internet

Säkerhet. Policy DNSSEC. Policy and Practice Statement. Dokumentnummer: Senast sparat: 8 december 2008

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

Vägledning för införande av DNSSEC

Remissvar Informationssäkerhet för samhällsviktiga och digitala tjänster (SOU 2017:36)

Rapport Kalmar Län 2013 Interlan Gefle AB Filialkontor

Hälsoläget i.se 2013 fördjupning i kryptering av trafik på nätet

Hälsoläget i.se nåbarhet på nätet

OpenDNSSEC. Rickard Bondesson,.SE

Vad är DNSSEC? Förstudie beställd av II-stiftelsen

Nåbarhet på nätet. Hälsoläget i.se 2007

Hälsoläget i.se. DNS och DNSSEC

OpenDNSSEC. Rickard Bondesson,.SE

Hälsoläget i.se 2009

Rotadministration och serverroller

kirei Vägledning: DNSSEC för kommuner Rapport Regionförbundet i Kalmar län Kirei 2013:02 5 april 2013

.SE (Stiftelsen för Internetinfrastruktur) Presentation februari 2008

Frobbit AB

Information om ny affärsmodell som införs 9 mars 2009

.SE REMISSER REGGIE NY AFFÄRSMODELL REGISTRY-REGISTRAR-MODELL MED LAST RESORT. Dokumentnummer: 2007-R1 Senast sparat: 9 februari 2007

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Ökad tillit till Internet genom förbättrad säkerhet i domännamnssystemet

Digitalisering först till vilket pris?

Nåbarhet på nätet - Hälsoläget i.se 2014

.SE:s remiss Synpunkter på förslag till nytt Registry-Registraravtal

Kvalitet i DNS. Lars-Johan Liman Autonomica AB OPTO-SUNET, Tammsvik 1. Vad är dålig kvalitet i DNS?

NYTT PRODUKTIONSSYSTEM

REGISTRERINGSVILLKOR

Tillsyn avseende domännamnsregistret för den nationella toppdomänen.se

Frågor och svar om.se:s byte av affärsmodell. För innehavare av domännamn. Senast sparat: 13 mars 2009

Ordlista. 3 maj, Internetstiftelsen Box 92073, Stockholm Tel Org.nr internetstiftelsen.se

.SE Registry. Information. Ordlista. 18 mars, 2011

ÅRSREDOVISNING. för räkenskapsåret NIC-SE Network Information Centre Sweden AB ORG NR: Sida

Aktuella domännamnsfrågor INLEDNING

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

DNSSec. Garanterar ett säkert internet

Rune Brandinger Hur styrs.se?

DNS Advanced Underleverantör: IP-Solutions

iis.se Internets nyckelpiga - Eller dnssec i internets rotzon Anne-Marie Eklund Löwinder, CISO

1 Introduktion Detta dokument Förkortningar och ordförklaringar... 3

DNSSEC och säkerheten på Internet

Information. REGgie. FAQ för Registrarer. Övergången. Version

Säker e-post Erfarenheter från Swedbank

DNSSEC Policy (DP) Denna DP gäller gemensamt för:

Med Telias domäntjänst Domännamn kan du enkelt administrera alla dina domännamn, oavsett storlek på domänportfölj.

Hälsoläget i.se nåbarhet på nätet

Bedrägerier på nätet hur undviker du att bli blåst? Anne-Marie Eklund Löwinder Säkerhetschef,.SE E-post:

Dokumentet är publicerat under Creative Common-licens Sverige

DNSSEC. Slutrapport. Kalmar läns kommuner Kalmar län, det grönaste länet!

REGISTRERINGSVILLKOR gällande för toppdomänen.se fr.o.m. 25 MAJ 2018

FAQ REGgie. Innehavare. Senast sparat: 20 maj 2008

Introduktion till protokoll för nätverkssäkerhet

Rutinbeskrivningar Registreringstjänster för toppdomänen.nu. Version

Vägledning för anskaffning av robust elektronisk kommunikation

REGgie-projektet Rapport. REGgie. .SE:s beslut. Dokumentnummer: Senast sparat: 26 juni 2007

Å rsredovisning 2009

REGISTRERINGSVILLKOR

Staffan Hagnell FoU-chef..SE (Stiftelsen för Internetinfrastruktur)

Rutinbeskrivningar Registreringstjänster för toppdomänen.se. Version

Internetutveckling. Staffan Hagnell. forsknings- och utvecklingschef.se

Whoisprotokollet. Tjänstebeskrivning

Remissvar avseende ENUM slutrapport, Ert diarienummer N2004/1365/ITFoU

.SE (Stiftelsen för Internetinfrastruktur) Presentation November 2009

Varför ska min organisation införa IPv6 och hur kan vi gå till väga

Innehållsförteckning Nyregistrering av domännamn Förnyelse av domännamn Uppdatering av kontaktuppgifter...

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Plats för projektsymbol. Nätverket för svensk Internet- Infrastruktur

Tillsyn av den nationella toppdomänen för Sverige på Internet

REGISTRY - REGISTRARAVTAL

kirei Kvalitetsgranskning DNSSEC Rapport Regionförbundet i Kalmar län Kirei 2012:13 10 januari 2013

DNSSEC. Tester av routrar för hemmabruk. Joakim Åhlund & Patrik Wallström, Februari 2008

Administration Beskrivning. Rutiner och information. Ny affärsmodell på.se. Dokumentnummer: 2007-R2 Senast sparat: 17 december 2007

II-Stiftelsen. Östen Frånberg Ordförande, II-Stiftelsen

DNSSEC en säkerhetsförbättring av DNS -en studie om Svenska kommuners syn på DNSSEC

Avancerad DNS - Laborationer

Rune Brandinger Hur går det för.se?

Agenda. Sosso. Agenda. Sverige.se. Sverige2.se. Souheil Sosso Bcheri. Sosso Min vision för Sverige2.se Min vision för e-legitimation

Robusthetstester och övervakning av DNS. Internetdagarna Rickard Dahlstrand

DNS-test. Patrik Fältström. Ulf Vedenbrant.

.SE DIREKT VILLKOR FÖR DOMÄNNAMNSADMINISTRATION GÄLLANDE FROM 13 SEPTEMBER 2011

Tekn.dr. Göran Pulkkis Överlärare i Datateknik. Nätverksprotokoll

Transkript:

Det nya Internet DNSSEC Anne-Marie Eklund Löwinder kvalitets-och säkerhetschef.se (Stiftelsen för Internetinfrastruktur) amel@iis.se http://www.iis.se

Min agenda Kort om.se Vad är DNS? Vad är DNSSEC och hur fungerar det? Vad krävs för att införa DNSSEC? Verktyg Resurser DNSCHECK Fortsatt utveckling?

.SE:s två ben

Administration av domännamnsregistret En stor del av.se:s verksamhet är administration och teknisk drift av det nationella domännamnsregistret under.se. 903 841 domännamn (söndag, 11:12), i genomsnitt mer än 500 nyregistreringar per dag. 42 anställda. Omsättning 2008; 88 miljoner kronor..se står under tillsyn av: PTS genom Lagen om nationella toppdomäner på Internet i Sverige (SFS:2006:24). Länsstyrelsen genom Stiftelselagen

En typisk DNS-dialog

Hot mot DNS Hot mot DNS Källa: DNS Threat Analysis

Hot mot DNS - Attackträd Skydda infrastrukturen Anycast Lastbalansering Diversifierade plattformar NSD BIND FreeBSD Linux Övervakning

Hot mot DNS - Attackträd DNSSEC skyddar mot mycket men inte allt!

En långsiktig lösning

Vad är DNSSEC? DNS Security Extensions (DNSSEC) är ett säkrare sätt att göra uppslagningar på Internetadresser för exempelvis webb och e-post. Uppslagningar med DNSSEC är kryptografiskt signerade och skyddade mot manipulation under överföring. Domännamnsinnehavaren kan säkra sina domäner med DNSSEC.

Varför ville vi ha DNSSEC i.se? Öka dataintegriteten i DNS. Öka säkerheten för.se:s domäninnehavare och deras användare. En åtgärd mot pharming och andra DNS MITM attacker. Förstärker infrastrukturen för Internet. En tänkbar användning av DNSSEC är dessutom för säker distribution av attribut för andra säkerhetsprotokoll och lösningar. Efterfrågades av ansvarig myndighet, PTS. Behövs för att kunna lita på nya kritiska applikationer.

Projektstart 1999 Kunskap baserad på erfarenheter Knowledge built on experience Signering av.se-zonen september 2005 Nytt system för nyckel- hantering och zon- signering Standardutveckling Tillåter säkra delegeringar från early adopters,januari 2006 Mjukstart - Friendly users 16 februari 2007 2007, Resolveroperatörer Kommersiell lansering Manuell administration September, 2007.SE tar bort avgiften, Januari 2009 Automatisering av administration Skapa volumer Mars 2009 Ny affärsmodell för.se EPP Registrarer Hösten 2009 OpenDNSSEC

Lite siffror Antal DNSSEC-signerade domäner i.se-zonen: 1856 Antal registrarer som erbjuder DNSSEC i.se: 11 (OBS: deras marknadsandel 35 %) Antal signerade toppdomäner i världen: 12.cz.pr.museum(-).nu.li.ch.se.org.gov.th.bg.na Andra cctld:er - 65 svar från ännu inte publicerad undersökning: 25 % har infört eller är på väg att införa DNSSEC. 80 % har konkreta planer.

Vad har vi lärt oss? En hel del!

Nyckeladministration är kritiskt Zonfil Signe KSK ZSK ZSK KSK

För nyckeladministration krävs: Teknisk miljö för nyckelgenerering (POC). Rutiner för: Generering av nycklar (strikta och väldefinierade rutiner) Förvaring av nycklar (smarta kort, HSM) Användning av nycklar (KSK + ZSK) Byte av nycklar (frekvens och rutiner) Publicering av nycklar (vem måste veta) Krisrutin för akut nyckelbyte (planering)

Övervakning är viktigt Vårt övervakningssystem har kompletterats för att utföra basala DNSSEC-kontroller: Varnar för signaturer som är på väg att gå ut. Testar den extra DNSSEC-hanteringen i produktionen så att den görs korrekt. Kontrollerar äktheten hos vissa signaturer.

Hot och risker men också möjligheter Mänskliga faktorn misstag i samband med nyckeladministration. Mänskliga faktorn man litar för mycket på DNSSEC och glömmer bort andra säkerhetsaspekter. Mänskliga faktorn många förväntar sig mirakel av tekniken. Möjlighet: Få människor att börja tänka på säkerhet!

Verktyg för hjälp till självhjälp DNSCheck http://dnscheck.iis.se Verktyg för att kontrollera delegering i DNS Testar även för DNSSEC Kaminskytestet http://kaminskybuggen.se Testa domän Testa resolver

Utveckling av ny programvara OpenDNSSEC är ett samarbete mellan.se, Nominet, NLNet Labs, SIDN, SURFnet, Kirei och John Dickinson. http://opendnssec.se

Rootzonen signeras före utgången av 2009!

Frågor?