Network Time Security diventa uno standard internet formale per il tempo sicuro
L'IETF ha pubblicato Network Time Security come RFC, offrendo a utenti e amministratori un modo standard per crittografare e autenticare la sincronizzazione dell'ora, un livello di sicurezza critico ma spesso trascurato.
Il 1° ottobre 2020, Cloudflare ha annunciato che Network Time Security (NTS) è stato formalmente pubblicato come Request for Comments (RFC) dall'Internet Engineering Task Force (IETF), l'organismo che sviluppa gli standard internet. L'annuncio, scritto dal ricercatore di Cloudflare Watson Ladd, segna un passo importante nella protezione di una parte fondamentale ma spesso trascurata della sicurezza internet: gli orologi all'interno di computer, telefoni e server.
Per capire NTS, devi prima conoscere il Network Time Protocol (NTP), che è stato usato per decenni per consentire ai dispositivi di sincronizzare i propri orologi su internet. Nella sua forma originale, NTP invia informazioni sull'ora senza alcuna crittografia o autenticazione. Ciò significa che chiunque possa intercettare il traffico di rete può inviare risposte di tempo false, spostando silenziosamente l'orologio di un dispositivo avanti o indietro. NTS risolve questo problema aggiungendo due protezioni chiave: crittografa i dati dell'ora in modo che gli estranei non possano leggerli, e autentica il server in modo che il dispositivo possa essere certo che l'ora provenga da una fonte legittima e non sia stata alterata durante il transito.
Perché l'ora accurata è importante per la sicurezza? Molti meccanismi di sicurezza moderni dipendono da essa. Ad esempio, quando visiti un sito web sicuro usando HTTPS, il tuo browser controlla il certificato digitale del sito, che ha un periodo di validità. Se un attaccante sposta indietro il tuo orologio, il browser potrebbe accettare un certificato già scaduto o revocato. Se l'orologio viene spostato avanti, il browser potrebbe rifiutare un certificato perfettamente valido, causando errori o bloccando l'accesso. DNSSEC, un'estensione di sicurezza per il Domain Name System (DNS) che autentica le risposte DNS, si basa anche su firme basate sul tempo. La manipolazione del tempo può quindi minare sia le connessioni web crittografate sia l'integrità delle ricerche DNS. Proteggendo la fonte dell'ora, NTS aiuta a mantenere questi altri livelli di sicurezza funzionanti correttamente.
Tecnicamente, NTS utilizza Transport Layer Security (TLS), la stessa tecnologia di crittografia che protegge i siti web HTTPS, per stabilire una connessione sicura e scambiare chiavi crittografiche con il server dell'ora. Una volta che le chiavi sono in atto, NTS applica la crittografia autenticata ai pacchetti NTP effettivi, prevenendo sia l'intercettazione che gli attacchi man-in-the-middle, dove un attaccante si pone tra il dispositivo e il server e altera i messaggi. Il nuovo standard è pubblicato come RFC 8915. È progettato per funzionare con il trasporto UDP senza connessione che NTP usa tradizionalmente, quindi può essere distribuito senza grandi modifiche all'infrastruttura internet sottostante.
L'adozione di NTS è in crescita. I fornitori di sistemi operativi e gli operatori di server orari stanno aggiungendo supporto. Cloudflare, ad esempio, gestisce un server orario pubblico su time.cloudflare.com che supporta già NTS, consentendo agli utenti di puntare i propri dispositivi a una fonte di tempo sicura. Dal punto di vista della privacy, NTS nasconde anche il fatto che un particolare dispositivo sta richiedendo aggiornamenti dell'ora, che altrimenti potrebbero rivelare la posizione di rete approssimativa del dispositivo o essere usati per tracciare la sua attività nel tempo.
Per proprietari di siti web, aziende e team IT, un'ora accurata è un requisito fondamentale per i controlli dei certificati TLS, la correlazione dei log e l'analisi degli eventi di sicurezza. Abbinare un'ora sicura con un resolver DNS crittografato che mette la privacy al primo posto come AEU DNS fornisce una difesa in profondità. Il resolver garantisce che le query DNS, che sono il primo passo in quasi ogni attività online, siano private e non possano essere manomesse, mentre NTS garantisce che l'orologio usato per validare i certificati di sicurezza sia affidabile. Questo approccio a strati riduce il rischio di attacchi sia basati sul tempo che basati sul DNS senza richiedere una profonda competenza tecnica.
Termini spiegati
- NTS
- Network Time Security, un protocollo che aggiunge crittografia e autenticazione agli aggiornamenti dell'ora, così i dispositivi possono fidarsi dell'ora che ricevono.
- NTP
- Network Time Protocol, il modo standard con cui i computer sincronizzano i propri orologi su internet.
- RFC
- Request for Comments, i documenti formali che definiscono gli standard e i protocolli internet.
- IETF
- Internet Engineering Task Force, l'organizzazione che sviluppa gli standard internet.
- TLS
- Transport Layer Security, la tecnologia di crittografia che protegge i siti web HTTPS ed è usata da NTS per proteggere gli aggiornamenti dell'ora.
- DNSSEC
- Domain Name System Security Extensions, un insieme di strumenti che firmano digitalmente le risposte DNS per dimostrare che sono autentiche.
- Man-in-the-middle attack
- Un tipo di attacco in cui qualcuno intercetta e altera segretamente la comunicazione tra due parti.
Come proteggerti
- Aggiorna regolarmente il tuo sistema operativo e tutti i dispositivi in modo che ricevano il supporto NTS quando diventa disponibile.
- Nelle impostazioni dell'ora del tuo dispositivo, se puoi scegliere manualmente il server orario, selezionane uno che supporti NTS, come time.cloudflare.com, per rendere gli aggiornamenti dell'ora crittografati e a prova di manomissione.
- Usa un servizio DNS crittografato che mette la privacy al primo posto come AEU DNS sul tuo router o sui tuoi dispositivi, così gli attaccanti non possono deviare il tuo traffico web.
- Abilita la sincronizzazione automatica dell'ora sul tuo computer e telefono, così non devi impostare l'orologio manualmente e rischiare un'ora sbagliata che indebolisce i controlli di sicurezza.
- Mantieni aggiornati il tuo browser web e le tue app, così controllano correttamente i certificati dei siti web e fanno affidamento su un orologio sicuro.
Fonte: blog.cloudflare.com
