Многие спрашивали про поддержку DNSSEC российскими регистраторами. Вот, буквально только что, запустили такую поддержку RU-CENTER и R01. Причём, RU-CENTER поддерживает DNSSEC и для зон .com и .net (R01 – пока только .su).

Собственно, от регистраторов требуется одна техническая операция: размещение DS-записей в соответствующей зоне (обычно, первого уровня). DS-записи скрепляют “цепочку доверия”, поэтому, хоть операция и одна, но она очень важная, так как первоначальная передача криптографической информации, в данном случае, должна происходить с использованием внешнего, относительно DNS, доверенного канала. Таким каналом оказывается панель управления доменами регистратора.

Подробнее про DNSSEC на практике можно почитать на странице, размещённой под “демонстрационным доменом” nox.su, который, конечно, DNSSEC поддерживает.

Если у кого есть вопросы по данной технологии – пишите, можно почтой (адрес справа на этой странице), можно в комментарии.



Comments Off on DNSSEC – поддержка российскими регистраторами

На сайте Internet Society ведётся список ресурсов, поддерживающих новую технологию DANE. Сайтов там пока что не очень много. Это хорошо объясняется тем, что поддержка DANE пока отсутствует в браузерах. Есть только один плагин для Firefox, да и то – в альфа-версии. Большая проблема. Без браузерной поддержки DANE никому не нужен. Без DANE – DNSSEC теряет заметную часть технологической привлекательности, потому что только благодаря привязке к сайтам DNSSEC можно продвинуть на клиентскую сторону.

Согласно современной реальности Интернета, прорывом был бы качественный плагин для майкрософтовского браузера IE. У меня нет уверенности, что подобный плагин возможен для IE, так как я недостаточно знаком с архитектурой этого браузера. Если кто-то может рассказать подробности, то, пожалуйста, выскажитесь в комментариях. Ниже, я опишу логику работы плагина, вдруг, кто-то захочет его реализовать (что было бы замечательно).

Итак, DANE позволяет разместить в DNS отпечаток SSL-сертификата и проверить достоверность соответствия этого отпечатка домену при помощи DNSSEC. Для проведения проверки требуются: значение специальной записи из DNS и сертификат, предъявляемый веб-сервером. Сличение проводится, грубо говоря, по имени хоста. То есть, отпечаток из DNS для заданного хоста должен соответствовать отпечатку, вычисленному по полученному сертификату. Более подробное описание части, касающейся DNS, есть в записке про DANE.

Соответственно, плагин для браузера должен вмешиваться в процесс установления соединения по HTTPS с веб-сервером, получать отпечаток ключа сертификата, предъявляемого сервером и сверять этот отпечаток с данными, полученными из DNS, если их удалось получить и подтвердить DNSSEC-ом, конечно. Дальнейшее поведение плагина зависит от того, каковы результаты проверки:

  • если валидный отпечаток из DNS совпадает с сертификатом, то браузер должен показать некий дополнительный флаг, означающий, что связка сертификат-сайт проверена DNSSEC. Если при этом сертификат самоподписанный или выдан неизвестным браузеру удостоверяющим центром (УЦ), то нужно подавить предупреждение браузерной системы безопасности (а можно ли это сделать в IE?);
  • если отпечатки не совпали, то нужно, наоборот, выдать предупреждение системы безопасности, даже если сертификат валидный и подписан доверенным УЦ;
  • если данные, полученные из DNS, не прошли проверку подлинности, а всё остальное – совпадает, то, опять же, нужно выдать предупреждение.

Плагину придётся самостоятельно проводить проверку подписей DNSSEC и извлекать их из DNS. В общем, задача не самая простая, но, вероятно, решаемая. Это я к тому, что, может, кто-то возмётся за реализацию.



Комментарии (3) »

В Adobe обнаружили взломанный сервер, имевший доступ к ключам от сертификата, которым подписывается код продуктов Adobe для Windows и Mac-ов. Обнаружили после того, как получили две вредоносные программы, подписанные ключами Adobe.

Вообще, есть довольно старая теория, утверждающая, что в “дикой природе” бродят десятки давно украденных у известных производителей ПО секретных ключей, позволяющих подписывать программный код. Там проблемы не только с отзывом сертификатов, но и с тем, что у них чрезвычайно долгая валидность. Всплывают эти ключи и сертификаты сейчас по той простой причине, что они получили слишком широкое хождение и стали использоваться, буквально, где попало, а не только в специальных дорогостоящих троянах. Ну то есть, вот прислали прямо в Adobe образцы. Если бы сертификаты продолжали применять адресно, то никто бы и не почесался их отзывать. Такова реальность “защиты пользователей” всяким SSL.

(Да, в тексте по ссылке речь идёт не о краже ключей, а о неправомерном доступе к ним.)



Комментарии (1) »

На специально сайте пишут, что логи веб-сервера ieee.org длительное время находились в открытом доступе (по FTP). Причём, внутри логов, выставленных на всеобщее обозрение, находились пользовательские логины и пароли, естественно, в открытом виде. История выглядит особенно занимательно, если вспомнить, что IEEE – это организация, занимающаяся, кроме прочего, разработкой технологий обеспечения информационной безопасности (ну и всяких рекомендаций в этой области).

Кстати, на упомянутом сайте есть и небольшой анализ данных логов.



Комментарии (2) »

Кстати, напомню, что на страницах dxdt.ru есть подробная инструкция по настройке собственного сервиса VPN, с использованием OpenVPN и иерархии SSL-сертификатов (собственные же).



Комментарии (3) »

Анонимизировать накопленные персональные данные не всегда просто. Особые сложности возникают, если данных много и они разнообразные. Занимательную проблему создают последовательности событий, привязанные к той или иной персоне (термин “событие” тут, понятно, условный). Например, именно из-за этой особенности несложно в автоматическом режиме деанонимизировать базу, содержащую записи перемещения абонентов мобильных телефонов по городу. В этом случае срабатывают всего два “события” – “абонент прибыл в офис” и “абонент прибыл домой”. Использование более длинных последовательностей только облегчает решение задачи.

Хитрость в том, что число возможных перестановок и сочетаний тех или иных “общих” событий оказывается велико. Поэтому даже для больших массивов данных, в которые входят сведения о тысячах людей, для каждого можно найти уникальную последовательность (отпечаток). Остаётся сопоставить эту последовательность с дополнительной информацией, требуемой, обычно, в минимальном объёме, и персоналии окажутся раскрыты. Для публичных персон – на роль ключа годятся сообщения прессы. Или “статусы” в интернетовских социальных сетях.

Вот, скажем, записываются данные о посещении магазинов и совершении покупок, без указания идентифицирующих покупателей сведений (фамилия, имя, отчество и т.п.). Если в базе сохраняется время совершения покупки в том или ином магазине и список этих покупок, то вычислить, кому принадлежит данный “потребительский след”, совсем нетрудно, имея на руках хотя бы пару-тройку чеков из “цепочки” и зная данные соответствующих покупателей. Последние можно получить из платёжной системы. Думаю, понятно, что для проведения деанонимизации годится как время совершения покупки, так и просто их список, в том числе, взятый в виде суммы по нескольким “эпизодам”. При этом, из базы сразу же восстанавливается дополнительная информация о действиях данного покупателя в других торговых точках.

Точно такой же подход хорошо работает для медицинских записей, для списков посещённых веб-сайтов, да и вообще – для всякой “социальной” активности, не предусматривающей строгого следования заданной схеме действий. Другими словами, цепочки следов идентифицируют персону ничуть не хуже, чем традиционные, “анкетные” персональные данные.



Комментарии (16) »

Вот есть программа New gTLD, в рамках которой хотят ввести кучу новых доменов верхнего уровня. При этом встречаются уже давно существующие домены верхнего уровня (двухбуквенные, между прочим), которые, похоже, особенно никому не нужны. Свежий пример: зона .td – национальный домен Чада. В минувший понедельник он сломался, упал полностью, так как стали недоступны серверы имён. Что-то начало восстанавливаться только в среду (сегодня), но, пока что, зона не работает. Прошло больше суток. Судя по всему, это время ушло на поиск действующих административных контактов – то есть, тех, кто мог бы вернуть домен в работу, обладая и полномочиями, и технической возможностью.



Комментарии (7) »

В RIPE NCC (это одна из мировых регистратур, распределяющих адресные ресурсы Интернета) поступил факс из организации UANI (США), в котором предлагается отозвать выделенные иранским провайдерам номера автономных систем, блоки IP-адресов.

Если RIPE NCC это сделает, то иранский сегмент Интернета очень быстро “потухнет”. Причём, и на территории Ирана тоже. (Да, понятно, при определённых усилиях – можно за разумное время поднять обратно некий “независимый национальный интранет”, если перенастроить маршрутизацию.)

Вот. Интересное развитие Интернета.



Комментарии (8) »

Кстати, опять обсуждали то, что биометрических датчиков (например, считывающих отпечаток пальца) становится всё больше. Между тем, никто не отменял главный недостаток всей этой биологической идентификации: её показатели являются “неотчуждаемыми”. Пароль можно сменить, а вот сменить палец – очень затруднительно. Так что, в общем случае, если злоумышленник прочитал ваш отпечаток пальца (или ладони, или сфотографировал глаз, ещё что-то), то он сможет имитировать вашу работу с тем или иным датчиком, эффективно обманывая последний.

Да, если предположить, что датчик подмешивает какой-то свой сигнал в результаты измерений, передаваемые в систему, то для успешной атаки нужен этот конкретный датчик. Но, так как дистанционное использование несколько противоречит практике внедрения биометрических устройств, то взлом именно конкретной физической реализации и выглядит наиболее интересным. То есть, взяли конкретный ноутбук, измерили параметры его “датчика отпечатков” и, зная параметры пальца владельца, сгенерировали нужный для расшифровки диска сигнал. А скопировать палец можно где угодно.



Комментарии (7) »

Сейчас в СМИ пишут разное об аварии Go Daddy. Пишут технически неверное. То есть, пока что нет сведений о том, что и как в действительности сломалось. Но основной видимый эффект связан не с неким “взломом сайта регистратора”, а с тем, что перестала работать серверная инфраструктура, поддерживающая DNS. Взлом сайта – был он или не был, – тут ни при чём, он не мог так проявиться. А вот недоступность DNS как раз эффективно “отключила” множество доменов (их там миллионы). То есть, проблема там была глубже, чем официальный веб-сайт.

Авария Go Daddy пока что самая крупная по “пользовательскому эффекту” в этом году. Если это была атака, то она очень замечательная и показательная. Сравнить, из относительно свежих, можно только с взломом Play Station Network.

Занятно, кстати, что отключение DNS для такого количества доменов гарантированно приводит к проблемам у других массовых сервисов. Например, начинают “пухнуть” очереди у почтовых серверов: доставить почту они не могут, так как не ясно, куда её доставлять, но, согласно протоколам, должны пытаться отправить письма ещё несколько раз.

Посмотрим, что будет дальше.

Update (12.09.12): официальное сообщение.



Комментарии (5) »

Обсуждается новость о том, что московская мэрия планирует получать от сотовых операторов данные о перемещении мобильных телефонов, чтобы строить модели пассажиропотоков для анализа ситуации в транспортной сети. Эта идея интересно выглядит в плане возможной идентификации абонентов.

Понятно, что оператор не может отслеживать абонента, как пишут журналисты, а только телефонный аппарат. При этом, хорошо известно, что установить личность абонента, зная типичный ежедневный маршрут его телефона, несложно в автоматическом режиме: достаточно предположить, что это маршрут из дома на работу (и обратно), а потом – сопоставить выборку проживающих по данному адресу с выборкой работающих по соответствующему адресу, взяв в руки подходящие базы данных. В подавляющем большинстве случаев абонент сразу точно определится. Я подробно писал об этом довольно давно.

Естественно, даже цитаты в новостях упоминают передачу “обезличенных маршрутов” (то, что нужно, в общем), ссылаясь при этом на “персональные данные” и “их защиту”. Цитата: “информация о передвижениях граждан будет передаваться в обезличенном виде — чиновники увидят только маршруты, без имен абонентов, номеров телефонов и паспортных данных“.



Комментарии (17) »