Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef



Relevanta dokument
Signering av.se lösningar och rutiner. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Det nya Internet DNSSEC

System för DNSSECadministration. Examensarbete Alexander Lindqvist Joakim Åhlund KTH

Säkerhet. Beskrivning DNSSEC. Teknisk miljö på.se. Dokumentnummer: Senast sparat: 8 december 2008

! " #$%&' ( #$!

Säkerhet. Policy DNSSEC. Policy and Practice Statement. Dokumentnummer: Senast sparat: 8 december 2008

DNSSEC-grunder. Rickard Bellgrim [ ]

kirei Vägledning: DNSSEC för kommuner Rapport Regionförbundet i Kalmar län Kirei 2013:02 5 april 2013

Internetdagarna NIC-SE Network Information Centre Sweden AB

DNSSEC implementation & test

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Varför och hur införa IPv6 och DNSSEC?

DNSSEC Policy (DP) Denna DP gäller gemensamt för:

OpenDNSSEC. Rickard Bondesson,.SE

Vägledning för införande av DNSSEC

DNSSEC hos.se. Anne-Marie Eklund Löwinder

OpenDNSSEC. Rickard Bondesson,.SE

Rekommendationer för införande av DNSSEC i kommuner och motsvarande verksamheter DNSSEC DNS

Hur påverkar DNSsec vårt bredband?

Driftsättning av DKIM med DNSSEC. Rickard Bondesson Examensarbete

Hälsoläget i.se Anne-Marie Eklund Löwinder kvalitets- och säkerhetschef

Dokumentet är publicerat under Creative Common-licens Sverige

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

Transparens och förtroende Så gör vi Internet säkrare. Anne-Marie Eklund Löwinder Säkerhetschef Twitter: amelsec

DNSSec. Garanterar ett säkert internet

Rapport Kalmar Län 2013 Interlan Gefle AB Filialkontor

Policy Underskriftstjänst Svensk e-legitimation

Att använda kryptering. Nyckelhantering och protokoll som bygger på kryptering

Hälsoläget i.se. DNS och DNSSEC

Kryptering HEMLIG SKRIFT SUBSTITUTION STEGANOGRAFI KRYPTOGRAFI

Kryptografi - När är det säkert? Föreläsningens innehåll. Kryptografi - Kryptoanalys. Kryptering - Huvudsyfte. Kryptografi - Viktiga roller

Grundfrågor för kryptosystem

Krypteringstjänster. LADOK + SUNET Inkubator dagarna GU, Göteborg, 6-7 oktober Joakim Nyberg ITS Umeå universitet

Vad är DNSSEC? Förstudie beställd av II-stiftelsen

Icke funktionella krav

Termer och begrepp. Identifieringstjänst SITHS

Status för.se:s kvalitets- och säkerhetsarbete. Anne-Marie Eklund Löwinder

Jakob Schlyter

Modul 3 Föreläsningsinnehåll

Version

Tekn.dr. Göran Pulkkis Överlärare i Datateknik. Nätverksprotokoll

256bit Security AB Offentligt dokument

Krypteringstjänster. Ladok-Inkubatordagar 02-03/4 BTH. Joakim Nyberg ITS Umeå universitet

Protokollbeskrivning av OKI

SecureCom Card Preparation System

Termer och begrepp. Identifieringstjänst SITHS

Metoder för sekretess, integritet och autenticering

Krypteringteknologier. Sidorna ( ) i boken

Rutin för utgivning av funktionscertifikat

Kryptering. Krypteringsmetoder

BILAGA 1 Tekniska krav Version 1.0

Frobbit AB

Probably the best PKI in the world

Certifikat - Ett av en CA elektroniskt signerat intyg som knyter en publik nyckel till en specifik nyckelinnehavare. Källa: Inera (BIF)

Bakgrund Avgränsningar Begreppsförklaring Kortfattade anvisningar... 2

iis.se Internets nyckelpiga - Eller dnssec i internets rotzon Anne-Marie Eklund Löwinder, CISO

Filleveranser till VINN och KRITA

Säkerhetsbrister & intrång

Icke funktionella krav

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Kapitel 10, 11 o 12: Nätdrift, Säkerhet. Publika telenätet. Informationsöverföring. Jens A Andersson. Telenäten är digitala.

DNSSEC Våra erfarenheter

SSEK Säkra webbtjänster för affärskritisk kommunikation

BILAGA 1 Tekniska krav

Blockkedjeteknikens fördelar och framtidens utmaningar I datahantering. Andreas de Blanche

DNSSEC-rapport Regionförbundet i Kalmar Län

SITHS Anslutningsavtal RA Policy

Uppföljning Proffssystern i Stockholm AB

DNS Advanced Underleverantör: IP-Solutions

Grundläggande krypto och kryptering

Introduktion till protokoll för nätverkssäkerhet

Företagens användning av ID-tjänster och e-tjänster juridiska frågor

Ökad tillit till Internet genom förbättrad säkerhet i domännamnssystemet

Exempel på åtgärder för att minimera kontanthantering är:

Test av kryptobiblioteket

Agenda. Annat trådlöst. WLAN ger. Användningsområden för WLAN Mer bandbredd. WLAN - dagsformen och framtidens formkurva. Förbättrad säkerhet

Direktkoppling till Girolink Internet. Filöverföring av betalningar och betalningsinformation via Girolink Internet. Version 1.0

Åtgärdsplan. CRL Åtgärdsplan Copyright 2015 SecMaker AB Författare: Jens Alm

VGC RA Policy Västra Götalandsregionens Registration Authority Policy intern PKI

Riktlinjer för sociala medier för Fagersta kommun

PGP håller posten hemlig

Partille Ridklubb Kommunikationspolicy

INFORMATIONSSÄKERHETSÖVERSIKT 2/2010

Kundverifiering av SPs digitala signaturer

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Avancerad SSL-programmering III

Granskning av kontanthantering inom kostenheten

E-legitimationsdagen. Metadata Underskriftstjänst Praktisk implementering och demo. Stefan Santesson

Ansökningsanvisning för SUNET TCS-certifikat via SLU CA.

Kapitel 10 , 11 o 12: Nätdrift, Säkerhet

Föreläsning 10. Grundbegrepp (1/5) Grundbegrepp (2/5) Datasäkerhet. olika former av säkerhet. Hot (threat) Svaghet (vulnerability)

E-Betalning Teknisk handbok Version 0702 Innehåll

Revisionsrapport Privata medel Region Gotland Carin Hultgren Cert. kommunal revisor Sandra Volter Ebba Lind

DNSSEC. Slutrapport. Kalmar läns kommuner Kalmar län, det grönaste länet!

Europeisk samsyn på kryptomekanismer SOGIS nya kryptolista en översikt

Bergslagens kommunalteknik. Nyckelhantering Projektplan. KPMG AB 10 augusti 2016 Antal sidor: 5. Projektplan nyckelhantering.docx

FSPOS & SOES - Beskrivning för att tydliggöra gränsdragning

Workshop med focus på AL-processer

DNSSEC och säkerheten på Internet

Innehåll 1(14) Granskningsdokumentation

Transkript:

Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef

Överväganden Införandet av DNSSEC nödvändiggör en juridisk analys. Vilken riskexponering innebär införandet av DNSSEC. i vilken mån bör avtalade begränsningar göras i detta ansvar. En naturlig målsättning är att ansvarsnivån skall upplevas som rimlig och skälig av samtliga parter..se tar t.ex. inget ansvar för underliggande zoners nycklar eller hanteringen av dessa.

Vi har hållit på sedan 1999 Vad har vi lärt oss? En hel del!

Hot mot DNS Threats DNS

Vad kan hända?

Nyckeladministration är kritiskt! Zonfil Signe KSK ZSK ZSK KSK

Privata nycklar Kryptografiska attacker Svagheter i valda algoritmer Svagheter i slumptalsgenerering Uttömmande sökning (Brute force) Sociala attacker Fysiska attacker Stöld Destruktion

Publika nycklar Modifieringsattacker Före publicering På sladden Hos föräldern Hos trust anchor Kryptografiska attacker Attack på publiceringsmetoden

Införande att tänka på Policy, policy, policy Personal och kompetens Algoritm/-er Nyckellivslängd Nyckelbyten Automatisering

Byte av olika parametrar Regelbundna planerade nyckelbyten. Akuta nyckelbyten. Byte av algoritm.

Lagringsalternativ Privat nyckel Beroende på värde. Online eller offline. Direktåtkomst. Manuell hantering krävs. Online/offline. Hardware Security Module, HSM. Åtkomstkontroll till lagringsplats. Olika val är möjliga för KSK respektive ZSK. Genererings- och signeringsrutiner.

Publicering av publika nycklar Hur? Genom föräldern (DS/DNSKEY). DNSSEC Lookaside Validation, DLV. Separat kanal, OOB (Out of band). Webbsida. Dagstidning. E-postlista. Egen kanal (In band). Endast uppdateringar enligt RFC 5011.

Policy för nyckelpublicering Var? Hur? När, hur ofta? Policy för publicering av policy.

DPS DNSSEC Policy and Practice Statement DPS beskriver rutinerna för hur verifieringen sker, vilka rutiner.se har och hur.se hanterar sina nycklar. DPS syftar till att göra det möjligt för omvärlden att avgöra vilken tillit de vill ha till.se:s DNSSEC-hantering. http://www.iis.se/pdf/se-dnssecps-a.pdf

Nyckelhantering för.se-zonen Teknisk miljö för nyckelgenerering Rutiner för: Generering av nycklar Förvaring av nycklar Användning av nycklar Byte av nycklar Publicering av nycklar

Tillvägagångssätt Inga operationer får genomföras av någon person ensam eller med obehöriga personer närvarande. Generering av nyckelmaterial måste alltid göras av minst två personer. Båda ska vara närvarande under hela operationen. De olika personalkategorierna ansvarar för var sin hemlighet. Signering sker automatiskt och i samband med zongenerering (varannan timme).

Frekvens Nyckelsigneringsnyckel - KSK KSK används enbart för att signera ZSK. Generering av KSK sker med frekvensen 1 gång per år. Nyckelparametrar: RSA 2048 bitars nyckellängd Lagringsmedia: aktivt kort ( smart card ) Giltighetstid två år. Detta medför att vi har nycklar som har en giltighetstid som överlappar varandra med 1 år. Publika KSK är de nycklar som kommuniceras till Internetanvändare.

Frekvens Zonsigneringsnyckel - ZSK ZSK används enbart för att signera data i sezonen. Generering av ZSK sker med frekvensen 1gång per månad. Nyckelparametrar: RSA/SHA-1 1024 bitars nyckellängd. Lagringsmedia: flyttbart sekundärminne. Giltighetstid för ZSK är en månad.

Akut nyckelbyte Viktigt att ha rutiner för akut nyckelbyte! ZSK har ett osäkerhetsfönster på 5 dagar. KSK har ett osäkerhetsfönster på 6 veckor, dvs. lika länge som vi signerar med KSK. För att byta KSK på ett effektivt sätt behövs signerad rot, DLV eller RFC 5011 Automated updates of DNS Security (DNSSEC) Trust Anchors.

Signering av.se:s egna zoner Utse ansvarig administratör. Kartlägg samtliga domäner. Kontrollera namnservrar DNS baskonfiguration. Välj ut domäner att signera. Kravspecifikation tidplan. Sträva efter automatisering.

Övervakning är viktigt Övervakningssystemet har kompletterats för att utföra basala DNSSEC-kontroller: Varnar för signaturer som är på väg att gå ut. Testar den extra DNSSEC-hanteringen i produktionen så att den görs korrekt. Kontrollerar äktheten hos vissa signaturer.

Summering Vi är fortfarande i början av utvecklingen. Det är mycket att tänka på och många ställningstaganden att göra. Skriv ner och dokumentera allt. Publicera allt som går att publicera. Automatisera allt ni kan, särskilt nyckelbyten.

Frågor?