Pse Operatorët e Domenave të Nivelit të Lartë nuk Mund të Mbështeten më te Shpresa për DNSSEC
Një anketim me 16 operatorë të domenave të nivelit të lartë zbulon boshllëqe në mbështetjen DNSSEC, vëzhgueshmërinë dhe planifikimin e rikuperimit, duke e shtyrë NLnet Labs të nisë Cascade, një mjet i ri i nënshkrimit me burim të hapur i krijuar për auditim dhe qëndrueshmëri.
Softueri me burim të hapur është shpesh kuajt e punës pa lavdi në raftin e serverëve, operatori i heshtur në pirgun teknologjik dhe shpirti rebel në tubacionin e operacioneve. Është testuar tërësisht dhe i besohet për arsye të mira, por kur një biznes ose një regjistër kritik varet prej tij, të mbështetesh te vullneti i mirë i vullnetarëve nuk mjafton. Alex Band, Drejtor i Zhvillimit të Produkteve në NLnet Labs, tha se mbështetja në nivel ndërmarrjesh nga njerëzit që shkruan kodin do të thotë që nuk po rrezikon biznesin tënd me bujarinë e vullnetarëve; po paguan për besueshmëri, përmirësime të vazhdueshme dhe një person real për të thirrur kur gjërat shkojnë keq. Kjo llogaridhënie është pikërisht ajo që shumë organizatave u mungon sot.
Ideja që softueri me burim të hapur është falas është mashtruese. Është falas ashtu siç është falas një qen endacak: mund ta marrësh në shtëpi, por duhet ta ushqesh, ta stërvitësh dhe ta çosh me urgjencë te veterineri kur gëlltit diçka që nuk duhet. Në klimën e sotme rregullatore, pajtueshmëria shton një shtresë tjetër. NIS2, direktiva e BE-së për sigurinë e rrjeteve dhe informacionit, sjell detyrime më të rrepta rreth infrastrukturës DNS, trajtimit të incidenteve dhe qëndrueshmërisë së zinxhirit të furnizimit në të gjithë Bashkimin Evropian. Për çdo organizatë që ofron shërbime DNS, stabiliteti, siguria dhe llogaridhënia nuk janë më opsionale.
Një nga gurët e heshtur të themelit të kësaj bote është DNSSEC, shkurt për Zgjatjet e Sigurisë së Sistemit të Emrave të Domenit. DNSSEC shton nënshkrime dixhitale në regjistrat DNS në mënyrë që pajisjet të verifikojnë se një përgjigje nuk është ndryshuar. Nënshkrimi i zonave, menaxhimi i cikleve të jetës së çelësave dhe mbajtja e zinxhirëve të besimit të paprekur janë detyra të përpikta dhe të vazhdueshme. Kur DNSSEC dështon, rezultati mund të jetë ndërprerje, humbje besimi dhe dëm serioz reputacioni.
Për të kuptuar se çfarë i mban zgjuar operatorët natën, NLnet Labs pyeti 16 operatorë të domenave të nivelit të lartë (TLD) se çfarë i shqetëson më shumë. Përgjigjet e tyre zbulojnë boshllëqe të qarta. Besimi, vazhdimësia dhe pajtueshmëria janë tani shqetësime bazë, por shumë operatorë ende e ndërtojnë infrastrukturën rreth heroizmave individuale sesa proceseve të auditueshme që mund të transferohen dhe të besohen përtej çdo personi të vetëm. Vetëm koha e funksionimit nuk mjafton më: operatorët duan qëndrueshmëri, vëzhgueshmëri, llogaridhënie dhe një zinxhir të dokumentuar rikuperimi. Modelet e mbështetjes janë gjithashtu jokonsistente. Rreth 50 për qind e TLD-ve të anketuara kanë marrëveshje formale të nivelit të shërbimit ose kontrata për mbështetje, ndërsa rreth 35 për qind thanë se kanë dikë që mund ta thërrasin, dhe rreth 15 për qind janë plotësisht të vetëm nëse diçka prishet.
Anketa zbuloi gjithashtu se vëzhgueshmëria, vërtetimi dhe tubacionet e auditueshme shpesh mungojnë. Shumë TLD përdorin mjete manuale vërtetimi si DNSViz ose skripta të brendshme, dhe pak kanë dukshmëri të plotë, të automatizuar dhe të integruar në çdo fazë të procesit të nënshkrimit. Si rezultat, ata shpesh nuk e dinë se diçka është e gabuar derisa dëmi është bërë. Planet e rikuperimit dhe të rezervës janë gjithashtu të pabarabarta. Megjithëse çdo operator TLD pajtohet se dështimi është i pashmangshëm, shumë thanë se strategjitë e tyre të rezervës janë të paqarta, të padokumentuara ose varen nga njohuria fisnore e mbajtur nga një person i vetëm.
Këto gjetje drejtuan dizajnin e Cascade, një nënshkrues i ri DNSSEC me burim të hapur i ndërtuar nga NLnet Labs bazuar në reagimet nga ato 16 TLD kryesore. Sistemet e vjetra nuk po i përmbushin më nevojat. Operatorët janë të lodhur nga punët e dështuara cron, të cilat janë detyra të planifikuara automatike që prishen në heshtje, dhe skedarët e brishtë të konfigurimit XML. Auditorët janë edhe më pak tolerantë: ata kërkojnë dukshmëri të plotë, gjurmueshmëri dhe procese që mund të provohen nën presion. Cascade nuk është një plumb magjik, por përfaqëson atë që ndodh kur burimi i hapur takohet me inxhinierinë profesionale dhe mbështetjen në botën reale. U jep ekipeve profesionistët në anën e tyre kur auditorët vijnë me pyetje të vështira.
Përfundimi është se nëse DNSSEC është pjesë e rrugës suaj kritike, nënshkrimi i zonave, menaxhimi i cikleve të jetës së çelësave ose mbajtja e zinxhirëve të besimit të paprekur për miliona përdorues, nuk mund të mbështeteni në mjete të vjetruara, kodim kaubojsh ose operacione heroike. Ju keni nevojë për mjete me burim të hapur të ndërtuara për realitetin e sotëm të korporatave, me mbështetje ndërmarrjesh që kupton peshën e asaj që po mbroni. NLnet Labs ofron gjithashtu ndihmë për migrimin nga sistemi juaj aktual në Cascade nga fillimi në fund. Kështu ndërtoni besim dhe flini natën.
Cascade lançohet zyrtarisht më 7 tetor në OARC 45 në Stokholm. Organizatat e interesuara për opsionet e mbështetjes mund të kontaktojnë Alex Band në NLnet Labs. Për përdoruesit e zakonshëm të internetit dhe pronarët e faqeve të internetit, kjo është një kujtesë se DNSSEC është efektiv vetëm nëse zgjidhësi juaj e kontrollon atë. Përdorimi i një shërbimi DNS të koduar që i jep përparësi privatësisë, si AEU DNS, shton një shtresë tjetër mbrojtjeje sepse vërteton nënshkrimet DNSSEC në emrin tuaj, duke refuzuar përgjigjet që janë ndryshuar.
Termat e shpjeguar
- DNSSEC
- Zgjatjet e Sigurisë së Sistemit të Emrave të Domenit, një teknologji që shton nënshkrime dixhitale në regjistrat DNS në mënyrë që pajisjet të verifikojnë se një përgjigje erdhi nga pronari i vërtetë i domenit dhe nuk u ndryshua.
- TLD
- Domeni i nivelit të lartë, pjesa e fundit e një emri domeni si .com, .org ose .nl, e cila menaxhohet nga një regjistër.
- NIS2
- Një direktivë e Bashkimit Evropian që vendos rregulla më të rrepta të sigurisë kibernetike dhe raportimit të incidenteve për shërbimet thelbësore, duke përfshirë infrastrukturën DNS, për të përmirësuar qëndrueshmërinë në të gjithë BE-në.
- SLA
- Marrëveshja e nivelit të shërbimit, një kontratë e shkruar që përcakton nivelin e mbështetjes, kohën e funksionimit dhe kohët e përgjigjes që një ofrues premton të ofrojë.
- open source
- Softuer kodi burimor i të cilit është publikisht i disponueshëm për këdo që ta inspektojë, përdorë dhe përmirësojë.
- observability
- Aftësia për të parë brenda një sistemi që funksionon për të kuptuar shëndetin e tij dhe për të zbuluar probleme përpara se ato të shkaktojnë ndërprerje.
- key lifecycles
- Procesi i krijimit, rrotullimit dhe tërheqjes së sigurt të çelësave kriptografikë të përdorur për të nënshkruar regjistrat DNS.
Si të mbroheni
- Aktivizo DNSSEC për domenin tënd te regjistruesi i domenit dhe cakto një rikujtesë për të rinovuar çelësat e nënshkrimit para se të skadojnë.
- Përdor një zgjidhës DNS që kontrollon DNSSEC, si një shërbim DNS i koduar që i jep përparësi privatësisë, në mënyrë që pajisjet e tua të refuzojnë përgjigje të rreme ose të ndryshuara.
- Kontrollo kontratën e mbështetjes së ofruesit të DNS dhe hostimit për një marrëveshje të qartë të nivelit të shërbimit (SLA) dhe një kontakt të emëruar për emergjenca.
- Shkruaj një plan të thjeshtë rikuperimi për domenin dhe cilësimet DNS, dhe ruaje atë diku të arritshëm për më shumë se një person.
- Testo rregullisht konfigurimin DNSSEC të domenit tënd me një mjet falas vërtetimi online si DNSViz për të kapur problemet para se t'i vërë re vizitorët.
Burimi: blog.nlnetlabs.nl
