Transparens och förtroende Så gör vi Internet säkrare. Anne-Marie Eklund Löwinder Säkerhetschef amel@iis.se Twitter: amelsec



Relevanta dokument
Certifiering av informationssäkerhet Vad, varför, hur? Anne-Marie Eklund Löwinder

Räkna med risk! Anne-Marie Eklund Löwinder

Nuläget kring säkerhet och internet

Det nya Internet DNSSEC

DNSSEC hos.se. Anne-Marie Eklund Löwinder

Status för.se:s kvalitets- och säkerhetsarbete. Anne-Marie Eklund Löwinder

Internetdagarna NIC-SE Network Information Centre Sweden AB

Hälsoläget i.se Anne-Marie Eklund Löwinder kvalitets- och säkerhetschef

Varför och hur införa IPv6 och DNSSEC?

Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Rapport Kalmar Län 2013 Interlan Gefle AB Filialkontor

Internet och sociala medier. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef,.se

! " #$%&' ( #$!

Remissvar Informationssäkerhet för samhällsviktiga och digitala tjänster (SOU 2017:36)

DNSSec. Garanterar ett säkert internet

Vad är DNSSEC? Förstudie beställd av II-stiftelsen

Hälsoläget i.se nåbarhet på nätet

DNSSEC. Slutrapport. Kalmar läns kommuner Kalmar län, det grönaste länet!

Bedrägerier på nätet hur undviker du att bli blåst? Anne-Marie Eklund Löwinder Säkerhetschef,.SE E-post:

Hälsoläget i.se 2013 fördjupning i kryptering av trafik på nätet

Återrapportering av genomförda aktiviteter enligt handlingsplan för ett säkrare Internet i Sverige

Nåbarhet på nätet - Hälsoläget i.se 2014

Säkerhet. Beskrivning DNSSEC. Teknisk miljö på.se. Dokumentnummer: Senast sparat: 8 december 2008

Tillsyn avseende domännamnsregistret för den nationella toppdomänen.se

Rotadministration och serverroller

F-ONS. Federated Object Naming Service. Katalogen för Internet of Things

Vägledning för införande av DNSSEC

Grundläggande datavetenskap, 4p

Whoisprotokollet. Tjänstebeskrivning

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

iis.se Internets nyckelpiga - Eller dnssec i internets rotzon Anne-Marie Eklund Löwinder, CISO

HUR MAN LYCKAS MED BYOD

Policy för användande av IT

Laboration 4 Rekognosering och nätverksattacker

Sjunet robust DNS. Teknisk Beskrivning

Information om ny affärsmodell som införs 9 mars 2009

DNSSEC implementation & test

Hur påverkar DNSsec vårt bredband?

Rubrik. LIS + GDPR = Sant! Anne-Marie Eklund Löwinder, CISO Internetstiftelsen i

Remissunderlag. Frisläppning av spärrade landskoder och främmande staters namn på svenska .SE. Remisser

Säkerhet och förtroende

Riktlinjer för säkerhetsarbetet

GDPR OCH OUTSOURCING - VEM BÄR ANSVARET?

Hur hänger det ihop? För att kunna kommunicera krävs ett protokoll tcp/ip, http, ftp För att veta var man skall skicka

INFORMATIONSSÄKERHETSÖVERSIKT

Startguide för Administratör Kom igång med Microsoft Office 365

DNSSEC-grunder. Rickard Bellgrim [ ]

Systemkrav och tekniska förutsättningar

Rapport om IT-infrastruktur och säkerhet inom offentlig sektor

ISA Informationssäkerhetsavdelningen

Internets historia i Sverige

Att hantera överbelastningsattacker 1

SÄKERHETSLÄGET. för svenska små och medelstora företag 8 december, Check Point Software Technologies Ltd.

Ökad tillit till Internet genom förbättrad säkerhet i domännamnssystemet

Lathund för tipsare. Vill du lämna information till media? Läs det här först för att få koll på läget.

Hälsoläget i.se. DNS och DNSSEC

DNS-test. Patrik Fältström. Ulf Vedenbrant.

Vem äger informationen outsourcad IT och ändrade säkerhetspolitiska förutsättningar

Aktuella domännamnsfrågor INLEDNING

INTERNETSTIFTELSENS WEBBWHOIS

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Digitalisering först till vilket pris?

Energimyndigheten och NIS-direktivet Panndagarna Tommy Wahlman Projektledare för införande av NIS-direktivet

Inte bara det, vi har dessutom fått allt fler arbetsredskap. När vi inte har kontroll på enheterna är det svårare att skydda dem.

Webbteknik II. Föreläsning 4. Watching the river flow. John Häggerud, 2011

Datakommunika,on på Internet

Anders Berggren, CTO. Säker, betrodd e-post

Administration Beskrivning. Rutiner och information. Ny affärsmodell på.se. Dokumentnummer: 2007-R2 Senast sparat: 17 december 2007

Internetdagarna ICANN i ett nötskal. EU meddelande om ICANN. GAC och. Board of Directors

Ordlista. 3 maj, Internetstiftelsen Box 92073, Stockholm Tel Org.nr internetstiftelsen.se

Modul 6 Webbsäkerhet

Bedrägerier på nätet hur undviker du att bli blåst? Anne-Marie Eklund Löwinder Säkerhetschef,.SE E-post:

Guide inför ett. storageprojekt. Viktiga överväganden inför lagringskonsolidering

Förutsättningar för övningar och praktiska prov avseende drift av Internet i Sverige oberoende av funktioner utomlands

IPv6 EN GOD BÖRJAN GER ETT GOTT SLUT. LÅT OSS BÖRJA.

Robusta nät Just do IT! Mikael Westerlund, CTO

.SE (Stiftelsen för Internetinfrastruktur) Presentation februari 2008

Föreläsning 9 Transportprotokoll UDP TCP

kirei Kvalitetsgranskning DNSSEC Rapport Regionförbundet i Kalmar län Kirei 2012:13 10 januari 2013

Affärsplanen. Affärsidé.

3. När kommer det att vara möjligt? Till sommaren? Vi måste gemensamt se över vad som vill göras, därefter kan vi göra en tidsplan.

Slutrapport för projekt finansierat av anslag 2:4 Krisberedskap avseende 2012

Säker IP telefoni? Hakan Nohre, CISSP

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

Användarhandledning. edwise Webbläsarinställningar

Förebyggande Råd från Sveriges IT-incidentcentrum

Styrelsen för Swedish Network Users Society SNUS avger härmed sin årsberättelse för räkenskapsåret 2010.

Vad är Internet och vem bryr sig? Katarina Lycken Rüter på uppdrag av Webbstjärnan

Övningar - Datorkommunikation

Riskanalys och informationssäkerhet 7,5 hp

.SE (Stiftelsen för. Presentation september 2009

Introduktion till tjänsteutbud inom förbättringskunskapsområdet

II-Stiftelsen. Östen Frånberg Ordförande, II-Stiftelsen

Hur integrera Active Directory och DNS? Rolf Åberg, Simplex System

Säker e-post Erfarenheter från Swedbank

Felsökningsguide för Windows XP

Datakommunika,on på Internet

Microsajt vaccinplus.se, endast speglande information i IGM godkända "snabbguiden"

Staffan Hagnell FoU-chef..SE (Stiftelsen för Internetinfrastruktur)

Transkript:

Transparens och förtroende Så gör vi Internet säkrare Anne-Marie Eklund Löwinder Säkerhetschef amel@iis.se Twitter: amelsec

Icann, domännamnssystemet och nycklarna varför ska vi skydda DNS? Badwill och affärskritiska faror. De mest aktuella hoten.

Det här är.se Stiftelsen för Internetinfrastruktur grundades 1997..SE sköter administration och teknisk drift av det nationella domännamnsregistret under.se. 1 281 127 domännamn (2013-02-08) omkring 800-1000 nyregistreringar per dag. Ca 60 anställda. Ca 150 återförsäljare (Registrarer). Omsättning 2011: 111,5 Mkr 51,5 Mkr till Internetutveckling.SE står under tillsyn av: PTS genom Lagen om nationella toppdomäner på Internet i Sverige (SFS:2006:24). Länsstyrelsen genom Stiftelselagen.

Vad är domännamnssystemet? en katalogtjänst på Internet. sköter om översättningen av domännamn till IPadresser. Om en dator inte kommer åt DNS så hittar webbläsaren inte till några webbplatser och det går inte att skicka eller ta emot e-post. DNS är ett protokoll som använder andra protokoll (IP, UDP och TCP) för att kommunicera.

Hur fungerar det?

Vad är DNSSEC? DNS Security Extensions (DNSSEC) är ett säkrare sätt att göra uppslagningar i domännamnssystemet. Signerade och skyddade mot manipulation. DNSSEC kan användas för distribution av andra säkerhetsattribut. Men. Vad var problemet man ville lösa?

1983 Paul Mockapetris uppfinner DNS och implementerar den första servern: Jeeves. RFC 1033, RFC 1034, RFC 1035 Research: Fredrik, Kirei

1990-1995 1990 - Steve Bellovin beskriver problemet med cache poisoning för första gången, men rapporten hålls tillbaka till 1995. 1995 - Bellovin s artikel publiceras och DNSSEC (som det kom att kallas) blir ett ämne som behandlas inom IETF.

1996-2004 Kloka hjärnor arbetar

2005 Nuvarande RFC:er publiceras: RFC 4033, RFC 4034, RFC 4035 Sverige (.SE) inför DNSSEC och blir den första toppdomänen i världen som signeras med DNSSEC.

2006-2007 Andra *tänker på* att införa DNSSEC

2007-2008 2007- Förutsägbar RNG: Problem kvarstår, svagheter i PRNG:er (pseudoslumptalsgeneratorer) gör det möjligt att gissa genom statistisk analys. Påverkar flera implementationer. 2008 - Dan Kaminsky publicerar sin upptäckt av ännu en brist i DNS-protokollet: Kaminskybuggen.

2009 Domännamnssystemet är i desperat behov av DNSSEC! Lappa och laga löser uppenbarligen inte problemen. Andra *inför* DNSSEC.

2010 Roten blir signerad i juni 2010!. IN DS 19036 8 2 49AAC11D7B6F6446702E54A1607371607A1A41855200FD2 CE1CDDE32F24E8FB5 DNSSEC i rotzonen knyter ihop säcken och är möjliggörare för så mycket mer.

Icann, domännamnssystemet och nycklarna

Design Den vägledande principen bakom designen är att resultatet måste vara tillförlitligt.

Granskning Processer och rutiner granskas mot internationella standarder som exempelvis ISO/IEC 27002:2005

Hög säkerhetsnivå Rotnamnsystemet måste möta alla krav på tekniska säkerhetskontroller som ställs på ett verksamhetskritiskt system och som definieras i NIST SP 800-5.

Internetsamfundets engagemang Trovärdiga representanter från Internetsamfundet bjuds in för att ta en aktiv roll i nyckelhanteringsprocessen.

Åtgärder för att skydda nyckeln till rotzonen

Fysisk säkerhet

Fysisk säkerhet

Mer fysisk säkerhet

Fysisk säkerhet Beväpnade vakter. Dubblerad bemanning. Separation av roller. Extern övervakning. Videoövervakning. Rörelsedetektorer, seismiska sensorer och mer.

Status i världen Just nu är 108 av 316 zoner i roten signerade. 100 av dessa har sina DS poster i rotzonen. RFC 6841 - Title: A Framework for DNSSEC Policies and DNSSEC Practice Statements, Authors: F. Ljunggren, AM. Eklund Lowinder, T. Okubo.

Långsiktiga fördelar En mer robust och mer tillförlitlig Internetinfrastruktur. Inga fler lögner i DNS. Tillitstjänster byggda på DNS som du kan ha stor nytta av.

Badwill och affärskritiska faror.

Lev risk hantera kris! Konsekvenser? Varaktighet? Kostnader? Sannolikhet? Incidenter och kriser måste kommuniceras. Bemöt kritik omgående och direkt. Försök ha en linje för när ni tänker vidta rättsliga åtgärder och när det inte bedöms vara nödvändigt. Etablera direktkontakt med tjänsteleverantörerna. Ha en linje klar för vad som händer när medarbetare bryter mot reglerna.

De mest aktuella hoten eller egentligen vad påverkar oss mest just nu?

Hotbilden Angreppen blir mer avancerade dynamiska, smygande och slår framgångsrikt omkull traditionellt försvar som: Brandväggar IPS:er Antivirus Bryggor/gateways Domäner används bara några få gånger går under radarn för bland annat svartlistor och signaturbaserade filter.

Så vad händer? Massiv ökning av avancerad skadlig kod, plattformsoberoende e-post eller webbaserat. Mönstret för mängden attacker varierar starkt mellan olika branscher; hälso- och sjukvård och energisektorn har det jobbigt. Angripare använder kortlivade domäner för riktade phishingattacker via e-post. Variationen på skadliga bifogade bilagor ökar. Företag med IP-material eller personuppgifter är de vanligast drabbade.

Varför? Använder fortsätter aningslöst att klicka på skadliga länkar. Skadlig kod inbäddad i webbtrafik (http) har visat sig särskilt effektivt för att ta sig igenom befintligt försvar. Som ett resultat av de båda ovan, eftersom angripare ser att deras taktik fungerar ökar antalet attacker kontinuerligt.

Informationssäkerhet 2012 Mobilitet Använd dina egna grejer (BYOD) Molntjänster Vad, hur och varför? Big data konsten att hitta och filtrera rätt information och konsten att utvinna information ur annan information.

https://www.msb.se/ribdata/filer/pdf/2647 5.pdf

Krångla inte till det för mycket Skydda känslig information oavsett hur den förvaras eller kommuniceras. Bestäm vad som är viktigt: Tillgänglighet Spårbarhet Validitet Konfidentialitet

Tack! Frågor?