Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Siguria e Kohës në Rrjet bëhet standard zyrtar i internetit për kohën e sigurt

Siguria e Kohës në Rrjet bëhet standard zyrtar i internetit për kohën e sigurt

IETF ka publikuar Sigurinë e Kohës në Rrjet si një RFC, duke u dhënë përdoruesve dhe administratorëve një mënyrë standarde për të enkriptuar dhe vërtetuar sinkronizimin e kohës, një shtresë sigurie kritike por shpesh e anashkaluar.

Më 1 tetor 2020, Cloudflare njoftoi se Siguria e Kohës në Rrjet (NTS) është publikuar zyrtarisht si një Kërkesë për Komente (RFC) nga Task Forca e Inxhinierisë së Internetit (IETF), organi që zhvillon standardet e internetit. Njoftimi, i shkruar nga studiuesi i Cloudflare, Watson Ladd, shënon një hap të rëndësishëm në mbrojtjen e një pjese themelore por shpesh të anashkaluar të sigurisë së internetit: orët brenda kompjuterëve, telefonave dhe serverëve.

Për të kuptuar NTS, së pari duhet të dini për Protokollin e Kohës në Rrjet (NTP), i cili është përdorur për dekada për t'i lejuar pajisjet të sinkronizojnë orët e tyre përmes internetit. Në formën e tij origjinale, NTP dërgon informacionin e kohës pa asnjë enkriptim ose vërtetim. Kjo do të thotë se kushdo që mund të përgjojë trafikun e rrjetit mund të dërgojë përgjigje të rreme kohore, duke zhvendosur në heshtje orën e një pajisjeje përpara ose prapa. NTS e rregullon këtë duke shtuar dy mbrojtje kryesore: enkripton të dhënat e kohës në mënyrë që të jashtmit të mos mund t'i lexojnë, dhe vërteton serverin në mënyrë që pajisja të jetë e sigurt se koha vjen nga një burim legjitim dhe nuk është ndryshuar gjatë transmetimit.

Pse ka rëndësi koha e saktë për sigurinë? Shumë mekanizma modernë të sigurisë varen nga ajo. Për shembull, kur vizitoni një faqe interneti të sigurt duke përdorur HTTPS, shfletuesi juaj kontrollon certifikatën dixhitale të faqes, e cila ka një periudhë vlefshmërie. Nëse një sulmues e zhvendos orën tuaj prapa në kohë, shfletuesi mund të pranojë një certifikatë që tashmë ka skaduar ose është revokuar. Nëse ora zhvendoset përpara, shfletuesi mund të refuzojë një certifikatë plotësisht të vlefshme, duke shkaktuar gabime ose duke bllokuar aksesin. DNSSEC, një zgjatim sigurie për Sistemin e Emrave të Domenit (DNS) që vërteton përgjigjet DNS, gjithashtu mbështetet në nënshkrime të bazuara në kohë. Manipulimi i kohës mund të dëmtojë kështu si lidhjet e enkriptuara në internet, ashtu edhe integritetin e kërkimeve DNS. Duke mbrojtur burimin e kohës, NTS ndihmon që këto shtresa të tjera sigurie të funksionojnë siç duhet.

Teknikisht, NTS përdor Sigurinë e Shtresës së Transportit (TLS), e njëjta teknologji enkriptimi që mbron faqet HTTPS, për të krijuar një lidhje të sigurt dhe për të shkëmbyer çelësa kriptografikë me serverin e kohës. Pasi çelësat janë vendosur, NTS aplikon enkriptim të vërtetuar në paketat aktuale NTP, duke parandaluar si përgjimin ashtu edhe sulmet njeri-në-mes ku një sulmues ulet midis pajisjes dhe serverit dhe ndryshon mesazhet. Standardi i ri është publikuar si RFC 8915. Është projektuar të funksionojë me transportin UDP pa lidhje që NTP tradicionalisht përdor, kështu që mund të vendoset pa ndryshime të mëdha në infrastrukturën themelore të internetit.

Adoptimi i NTS po rritet. Prodhuesit e sistemeve operative dhe operatorët e serverëve të kohës po shtojnë mbështetje. Për shembull, Cloudflare operon një server publik kohor në time.cloudflare.com që tashmë mbështet NTS, duke i lejuar përdoruesit të drejtojnë pajisjet e tyre në një burim të sigurt kohor. Nga perspektiva e privatësisë, NTS gjithashtu fsheh faktin që një pajisje e caktuar po kërkon përditësime kohore, gjë që përndryshe mund të zbulojë vendndodhjen e përafërt të rrjetit të pajisjes ose të përdoret për të gjurmuar aktivitetin e saj me kalimin e kohës.

Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, koha e saktë është një kërkesë themelore për kontrollin e certifikatave TLS, korrelacionin e regjistrave dhe analizën e ngjarjeve të sigurisë. Kombinimi i kohës së sigurt me një zgjidhës DNS të enkriptuar që i jep përparësi privatësisë, si AEU DNS, siguron mbrojtje në thellësi. Zgjidhësi siguron që kërkesat DNS, të cilat janë hapi i parë në pothuajse çdo aktivitet në internet, janë private dhe nuk mund të ndryshohen, ndërsa NTS siguron që ora e përdorur për të vërtetuar certifikatat e sigurisë është e besueshme. Kjo qasje e shtresuar zvogëlon rrezikun e sulmeve të bazuara në kohë dhe DNS pa kërkuar ekspertizë të thellë teknike.

Termat e shpjeguar

NTS
Siguria e Kohës në Rrjet, një protokoll që shton enkriptim dhe vërtetim në përditësimet e kohës në mënyrë që pajisjet të mund t'i besojnë kohës që marrin.
NTP
Protokolli i Kohës në Rrjet, mënyra standarde me të cilën kompjuterët sinkronizojnë orët e tyre përmes internetit.
RFC
Kërkesë për Komente, dokumentet zyrtare që përcaktojnë standardet dhe protokollet e internetit.
IETF
Task Forca e Inxhinierisë së Internetit, organizata që zhvillon standardet e internetit.
TLS
Siguria e Shtresës së Transportit, teknologjia e enkriptimit që mbron faqet HTTPS dhe përdoret nga NTS për të siguruar përditësimet e kohës.
DNSSEC
Zgjatimet e Sigurisë së Sistemit të Emrave të Domenit, një grup mjetesh që nënshkruajnë dixhitalisht përgjigjet DNS për të provuar se ato janë autentike.
Man-in-the-middle attack
Një lloj sulmi ku dikush përgjon dhe ndryshon fshehurazi komunikimin midis dy palëve.

Si të mbroheni

  1. Përditësoni rregullisht sistemin tuaj operativ dhe të gjitha pajisjet në mënyrë që të marrin mbështetje për NTS kur të bëhet e disponueshme.
  2. Në cilësimet e kohës së pajisjes tuaj, nëse mund të zgjidhni serverin e kohës manualisht, zgjidhni një që mbështet NTS, si p.sh. time.cloudflare.com, për t'i bërë përditësimet e kohës të enkriptuara dhe të pandryshueshme.
  3. Përdorni një shërbim DNS të enkriptuar që i jep përparësi privatësisë, si AEU DNS, në ruterin ose pajisjet tuaja në mënyrë që sulmuesit të mos mund të keqdrejtojnë trafikun tuaj në internet.
  4. Aktivizoni sinkronizimin automatik të kohës në kompjuterin dhe telefonin tuaj në mënyrë që të mos keni nevojë të vendosni orën manualisht dhe të rrezikoni kohë të gabuar që dobëson kontrollet e sigurisë.
  5. Mbani shfletuesin tuaj të internetit dhe aplikacionet të përditësuara në mënyrë që ata të kontrollojnë saktë certifikatat e faqeve të internetit dhe të mbështeten në një orë të sigurt.

Burimi: blog.cloudflare.com

Merr një DNS privat dhe të enkriptuar