Кстати, внедрение DNSSEC приведёт к появлению новых типов атак на DNS, среди которых есть довольно интересные и неожиданные (впрочем, два упомянутых ниже типа специалистам давно известны и описаны в соответствующих RFC, но тем не менее).

Скажем, для проверки достоверности данных в DNSSEC используются криптографические ключи, которые крепко привязаны ко времени: у каждого ключа строго определён срок действия. Так что если часы компьютера, проверяющего адресную информацию по DNSSEC, не привязаны к “всеинтернетовскому” глобальному времени DNS, то у этого компьютера большие проблемы с корректностью обработки адресов. Соответствующая атака, видимо, должна использовать какие-то манипуляции с системным временем. Для DNS, работающей без DNSSEC, глобальное время не так важно.

Другой вариант: DNSSEC использует вычислительно затратные криптографические операции. Это означает, что новая DOS-атака (на отказ) может основываться на подсовывании поддерживающим DNSSEC системам “дефектных” подписей и ключей. При этом атакуемый компьютер тратит немалые вычислительные мощности на бесполезную обработку данных от злоумышленников. Затраты процессорного времени тут просто не сравнимы с затратами на обработку запросов по протоколам “классической” DNS: DNSSEC потребует гораздо больше ресурсов.



Comments Off on Продолжение про DNSSEC: атаки на основе времени

Статистика WebHiTech

На первый технологический конкурс веб-сайтов в Рунете – WebHiTech – очередной вал заявок. Этот вал, судя по всему, объясняется тем, что завтра (25 сентября) заканчивается приём заявок. Все спешат вскочить в последний вагон. А вообще статистика по конкурсу такая:

По состоянию на 23 сентября, оргкомитетом получено 275 заявок. Из них рассмотрено 269. 133 проекта допущено к участию в конкурсе, 136 заявок отклонено.

То есть, отбор суперстрогий: менее половины заявленных сайтов проходят в номинанты. Заявки отборочный комитет отклоняет с подробными объяснениями причин. Интересно, что целый ряд проектов активно приходили “на пересдачу”: вносили изменения на сайты и подавали заявки вновь.

Дальнейшие планы конкурса такие: в октябре жюри проголосует и определит победителей и призёров в трёх номинациях (но не только в них, потому что есть ещё секретная номинация – да, для особенно прилежных веб-мастеров, – и специальные призы). Работа жюри займёт весь октябрь. А уже где-то в ноябре мы публично объявим победителей и устроим церемонию вручения призов. Так что будет интересно.



Comments Off on Статистика WebHiTech

Большой адронный коллайдер, тем временем, заработает не ранее апреля 2009-го года: пока починят, пока переждут зиму – в общем, всё откладывается.



Comments Off on LHC совсем сломался – до 2009

Как известно, DNSSEC – это технология, помогающая избавиться от основных проблем с уязвимостями в современной DNS. DNSSEC позволяет подписать цифровой подписью данные по адресации в той или иной доменной зоне. В результате участники и пользователи DNS получат возможность проверять достоверность данных об адресах сайтов. То есть, ранее данные принимались “с верой на слово” и вместо реального сайта под доменом test.ru можно было относительно легко попасть на поддельный, расположенный как бы под тем же адресом. DNSSEC позволяет проверить достоверность данных по подписи и на поддельный сайт не ходить.

Хитрости состоят в том, что DNSSEC может добавить лишнего доверия системе DNS. И в тот момент, когда раскроется очередная уязвимость в реализации криптографических протоколов, проблем может оказаться гораздо больше, потому что пользователи будут больше доверять подписанным ответам. Интересно, что OpenSSL, суперсерьёзная ошибка в которой обнаружилась весной этого года, вполне себе используется в работе серверного ПО для реализации DNSSEC (не всегда, впрочем).

Вот. Есть и другой важный момент.

DNSSEC, с криптологической точки зрения, вполне стандартная система авторизации с иерархией удостоверяющих центров. По логике развития, иерархия подписей должна бы соответствовать иерархии самой DNS. То есть подписывать ключи для конкретных зон должны авторитативные серверы (есть такие серверы, служащие источником первичной информации об адресации). А корневые серверы (грубо говоря, серверы корневого домена “.” – см. “Как работает DNS“) должны выступать “верховным центром доверия”.

Но на практике корневые серверы пока ничего в рамках DNSSEC не подписывают (хотя в ближайшее время DNSSEC там, видимо, появится). И авторитативные серверы доменов верхнего уровня также весьма редко поддерживают DNSSEC. Всё это приводит к тому, что некоторые провайдеры или регистраторы, не являясь источником авторитативной информации в данном домене верхнего уровня, начинают, тем не менее, самостоятельно подписывать зоны DNS. Вроде бы – неплохо, а с другой стороны – вводит клиентов в большое заблуждение, потому что получается, что реальные возможности “удостоверяющего центра” вовсе не соответствуют взятой им на себя ответственности.

Но, вообще говоря, понятно, что DNSSEC нужна, и это сейчас единственный реальный шанс как-то улучшить ситуацию с безопасностью в Сети.



Комментарии (1) »

Пять в понедельник



Comments Off on Пять в понедельник

Что всегда впечатляет в построениях современных (вроде бы) историков, так это называемая ими численность древних армий (про оружие уж можно промолчать). Вот вам три сотни тысяч древних воинов, против трёх сотен тысяч их врагов, а на помощь к первым “спешит армия из двухсот тысяч”. Легко доходят историки в своих описаниях до общей численности конфликтующих сторон в миллион. Это речь о древнем мире (за века до н.э), то есть, фактически, нет машин и средств оперативной дальней связи (за известными исключениями).

Как такие армии собирались? Как управлялись? (Типа, “Александр Македонский выступил перед своим войском” – сообщают историки.) Какое древнее государство могло позволить себе содержать такую армию? Каким образом подобная древняя армия, численностью с современный город уровня райцентра, обеспечивалась всем необходимым, находясь вне пределов своего государства? Ну и самый интересный вопрос: где, собственно, на каких территориях, такие армии умудрялись встречаться в рукопашном бою?

Всё ж историки – мастера преувеличения.



Комментарии (8) »

Ну вот, собственно, как я и предсказывал:

Для починки криогенной системы потребуется повысить температуру этого участка ускорительного кольца и затем охладить его вновь. По оценкам ЦЕРНа, на это потребуется минимум два месяца. Это ставит под вопрос все запланированные на 2008 год работы с пучком, хотя, конечно, это время будет использоваться для отладки и настройки всех остальных элементов LHC, в особенности детекторов. Сами детекторы будут вынуждены использовать по максимуму те события, которые были зарегистрированы при циркуляции пучка по кольцу 10-12 сентября.

Пишут об этом “Элементы”, в разделе про Большой адронный коллайдер.



Комментарии (1) »

На фоне осени и выборной поры в США, вновь обсуждают старую тему: помехи GPS и штатовское высокоточное оружие. То есть, мол, если “создать сплошное поле помех GPS”, то крылатые ракеты и “умные бомбы” полетят сильно мимо намеченных целей.

Я, кстати, не так давно рассказывал о том, что навигация не сводится к GPS (правда, применительно к беспилотникам). Если задуматься о “поле помех”, то что можно придумать? Понятно, что такое “поле”, если бы его можно было развернуть, оказалось бы полезным: недоступность GPS усложнила бы навигацию. Впрочем, задача создания такой “массовой помехи” для военного сигнала GPS – весьма сложна.

Хитрость в том, что разработчики военных “навигаторов” знают о том, что помехи возможны, поэтому приёмники и прочее “сигнальное оборудование” GPS проектируется помехоустойчивым, так что с созданием “поля” придётся повозиться.

Есть и другие хитрости. К примеру, крылатые ракеты умеют ориентироваться с помощью инерциальной навигационной системы и по топографии местности. Скажем, в инерциальном навигаторе накапливаются ошибки, поэтому можно было бы предположить, что если GPS отсутствует в течение существенного по продолжительности отрезка полёта ракеты, то ракета существенно отклонится от намеченного курса. Вроде бы логично. Так и рассуждают.

В реальности тут есть два важных момента, меняющих положение дел. Во-первых, чтобы закрыть “существенный отрезок полёта”, придётся сделать совсем уж гигантское “поле помех”, закрывающее сотни тысяч квадратных километров. Если же помехи действуют только на небольшой территории, на завершающем этапе полёта ракеты, то каких-то особых проблем у неё не возникнет: на всём предшествовавшем пути ошибки инерциальной системы корректировались GPS, а за оставшиеся до цели километры ошибка просто не сумеет “набрать вес”.

Во-вторых, полёт ракеты корректируется “по местности”, что также позволяет исправлять ошибки инерциальной навигации. Так что даже в случае полного подавления GPS останется второй метод коррекции – “по карте”. При этом рельефы и опорные точки исследуют с помощью спутников, так что не разумно ожидать, что “карты устареют”.

С бомбами ситуация несколько иная. Хотя суперсовременные системы наведения там также используют дополнительные сенсоры, привязывающие траекторию “к местности” и к самой цели, традиционный подход всё равно базируется на инерциальной навигации и GPS. Но нужно учитывать, что современные инерциальные устройства весьма точные и бомба не собирается лететь тысячу километров сквозь ветра и горные ущелья. Если коррекция по GPS окажется невозможна, то точность попадания для “умной бомбы” ухудшится, скажем, на несколько метров, при этом всё равно оставаясь вполне практически полезной.

Есть ещё менее популярная идея с “умными, уводящими помехами”. Мол, нужно не просто “запомехить” сигнал GPS, а изменить его таким образом, чтобы ракеты/бомбы уж вообще летели “не туда”. Действительно, такие фокусы, при наличии специального оборудования, проходят для гражданских GPS-навигаторов. Там, если подсунуть приёмнику навигатора фальшивый сигнал вместо реального, можно просто управлять определением координат. То есть фактически приёмник находится в центре пустыни Сахара, но при этом изумлённый пользователь видит, что по данным на экране навигатора он как бы стоит в центре Вашингтона, округ Колумбия, США.

Но с вооружениями такой фокус не проходит. Мало того что сами приёмники во многих случаях сумеют отличить настоящий военный сигнал GPS от поддельного. Так ещё и навигационная система в целом, обнаружив расхождения между данными GPS и других “источников координат” (инерциальных, “топографических”), которые не могли бы возникнуть в реальности (физические законы же движения известны), просто перестанет учитывать сигналы GPS.

Так что нельзя считать, что помехи GPS являются каким-то “абсолютным оружием” против высокоточных систем наведения.

(Картинка: Boeing)



Комментарии (19) »

На фото ниже: незавидный конец одного из так серьёзно почитаемых адептами “Первых Стелсов” – F-117:

Это вот так в Штатах отрабатывают методы ликвидации барахла (которое некоторые поклонники барахлом не считают), чтобы не занимать всяким мусором ангары (кроме музейных, конечно).

(О мероприятии рассказали блогеры Aviation Week.)

Помнится, несколько месяцев назад кто-то из собеседников возражал, что, дескать, F-117 ещё пригодятся.



Комментарии (11) »

В третьей части – про другой объект, которого опасаются Штаты, чьи принципы “мирового регулирования” серьёзным образом опираются на флот. Итак, помимо особой ракетной техники (часть первая) и хитрых подводных лодок (часть вторая), Штаты опасаются современных морских мин.

Почему? Основная причина такая: мины, как и правильно сконструированные противокорабельные ракеты, позволяют реализовать все преимущества принципа с “зарыванием трудностей”. То есть, качественную морскую мину очень сложно сделать: нужны хитрые, мало кому доступные технологии, произрастающие исключительно из накопленного экспериментального опыта. А вот успешное применение изготовленной мины не требует особенной “технологической продвинутости” или высококвалифицированных специалистов. Не требует каких-то хитрых технологий и поддержание запаса мин в боеспособном состоянии. При этом минные заграждения – эффективное оружие.

Например, хорошая современная морская мина способна устанавливаться самостоятельно, будучи запущенной из, скажем, торпедного аппарата подводной лодки (или с надводного корабля, самолёта, даже с берега, хоть это и покажется неспециалистам странным).

Интересно, что мины могут снабжаться специальными малозаметными “транспортами”, которые готовы доставить их на расстояние в несколько десятков километров от, скажем, лодки, проводящей установку заграждения. То есть, не обязательно выдавать место установки мины присутствием корабля.

Если речь о донной мине, то она, абсолютно не требуя обслуживания, может находиться “на дежурстве” годами. Хорошие морские мины чрезвычайно сложно обнаруживать: мины прячутся на серьёзных глубинах (не обязательно на дне, кстати, есть и плавающие мины) и при этом конструируются малозаметными. Попробуй отыщи опасное изделие, зарывшееся в дно на стометровой глубине. Цель и способ атаки мина выбирает самостоятельно, с помощью сложных систем, использующих, например, акустические сигналы (но не только их).

Так что атака современной морской мины может быть внезапной, быстрой (секунды – есть “ракетные мины”, бросающиеся на цель с большой скоростью) и эффективной даже в отношении кораблей штатовского флота. А атаковать мины готовы и надводные, и подводные цели.

Итак, главная особенность в том, что мины могут быть переданы технологически слабым “потенциальным противникам США”. И эти противники вполне смогут воспользоваться минами для обеспечения собственной безопасности, гарантировав проблемы иноземному флоту. Скажем, штатовские ВМС для поддержки сухопутных операций нуждаются в “прибрежных кораблях” (см. записку “про тримаран“) – они-то и могут стать подходящей целью.



Комментарии (10) »

Телескопы позволяют следить за звёздами и открывать новые планеты (вне солнечной системы). Это, так сказать, фундаментальная роль. А есть и вполне прикладные, например, работа в составе оптических систем наведения.

Как известно, малозаметные самолёты “Стелс”, например, F-22 Raptor, вполне себе неплохо заметны “визуально” и в видимом диапазоне длин волн, и в ИК. А поэтому оптическая станция с хорошим компактным телескопом, установленная, например, на истребителе, может разглядеть F-22 с большого расстояния.

Понятно, что телескоп в такой станции может довольно быстро осуществлять “сканирование пространства”, а автоматическая система анализа изображения может самостоятельно (и тоже быстро) обнаруживать цели. При этом, если речь идёт о ночном времени, то в ИК-диапазоне тот же F-22 обязательно заметен, вопрос лишь в детекторе, в возможностях по охлаждению приёмной матрицы.

Понятно, с наблюдением возникнут проблемы: облака, атмосферные искажения и т.п. Кроме того, гарантированы трудности с определением координат цели, так как сложно вычислить расстояние. В последнем случае, впрочем, поможет наблюдение с нескольких истребителей, обменивающихся между собой информацией о целях в реальном времени. При этом оптический канал должен работать вместе с РЛС: например, если удалось что-то заметить в данном направлении, то можно туда более тщательно “посветить” радаром, увеличив его чувствительность.

Так что оптические системы развиваются бурно.



Комментарии (7) »