Managed hosting door True

'Beveiliging moet goedkoper worden'

DNSsec biedt authenticatie binnen de cloud

Meer geld

Beveiliging moet goedkoper worden. Dat zegt beveiligingsonderzoeker Dan Kaminsky in een interview met Computable tijdens de RSA Conferentie 2011 in San Francisco. 'De federale regering van de Verenigde Staten heeft een verbazingwekkend omvangrijk certificatensysteem uitgerold. Ze hebben miljarden dollars uitgegeven aan certificaten. Dat is een probleem. Dat is veel te veel geld.'

'Niemand op deze conferentie wil het toegeven: maar onveiligheid is het aan het winnen van veilig. En waarom? Onveilig is sneller, onveilig is beter en onveilig is goedkoper. Als we de strijd willen winnen, moeten we beveiliging sneller, beter en goedkoper maken.'

Dat zegt Dan Kaminksy, de jonge beveiligingsonderzoeker die in 2008 een essentiële zwakte ontdekte in het Domain Name System (DNS). DNS fungeert al sinds 1983 als het internettelefoonboek: het vertaalt domeinnamen naar de ip-adressen van computers. DNS zorgt ervoor dat ip-verkeer op de plaats van bestemming arriveert. Als alles goed gaat tenminste; helaas kon de kwetsbaarheid die Kaminsky ontdekte, door criminelen misbruikt worden om mails af te vangen en websites te kapen.

Authenticatie

Kaminsky is inmiddels een groot pleitbezorger van DNSsec, een beveiligingstoevoeging die databescherming en authenticatie biedt. Het vormt volgens hem niet alleen een fix voor de bug die hij ontdekte, maar heeft ook allerlei andere voordelen op de langere termijn. 'Ik zal niet zeggen dat DNSsec alle beveiligingsproblemen in de wereld oplost, want dat is niet zo, maar het is wel een betere manier om authenticatie tussen organisaties te regelen. En de waarde daarvan is gigantisch.'

Nu gebruiken organisaties vaak certificaten om authenticatie van hun domeinnamen mogelijk te maken. Die oplossing is echter zo lek als een mandje, volgens Kaminsky. Bovendien zijn certificaten veel te duur, aldus de beveiligingsonderzoeker. 'De federale regering heeft een verbazingwekkend omvangrijk certificatensysteem uitgerold. Ze hebben miljarden dollars uitgegeven aan certificaten. Dat is een probleem. Dat is veel te veel geld. DNSSEC is zoveel goedkoper. Beveiliging moet goedkoper worden.'

DNSsec

Via DNSsec kan een provider controleren of DNS-gegevens te vertrouwen zijn. Wanneer een internetgebruiker foutieve DNS-gegevens ontvangt, kan hij worden omgeleid naar vervalste websites, of kunnen zijn mailberichten worden afgeleverd op het verkeerde adres. Voorstanders van DNSsec kregen de wind in de zeilen, nadat beveiligingsonderzoekers in de zomer van 2008 een gevaarlijk lek in het DNS-protocol bekendmaakten.

Via DNSsec kunnen providers aan een DNS-server vragen om gegevens te voorzien van een digitale handtekening. Om die handtekening te kunnen controleren is een publieke sleutel nodig. Die publieke sleutel wordt verstrekt door de organisatie die een bepaald domein beheert.

Dit artikel delen:

Stuur dit artikel door

Je naam ontbreekt
Je e-mailadres ontbreekt
De naam van de ontvanger ontbreekt
Het e-mailadres van de ontvanger ontbreekt

×
×
Wilt u dagelijks op de hoogte worden gehouden van het laatste ict-nieuws, achtergronden en opinie?
Abonneer uzelf op onze gratis nieuwsbrief.