torsdag 8 januari 2009
CS logotype

Fokussajter

Läs mer om

Tjänster

Tidningen

För annonsörer

Kontakta oss

Computer Sweden är Sveriges ledande it- tidning som publicerar nyheter varje dag på webben samt tre gånger i veckan på papper.
............................................

Ring till 08-453 60 00.

Skicka gärna e-post till: cs@idg.se

Postadressen är:
Computer Sweden
106 78 Stockholm
............................................

- Computer Sweden:

Dns-buggen en fantastisk upptäckt

Anne-Marie Eklund Löwinder är informationssäkerhetsansvarig på Stiftelsen för internetinfrastruktur.
Anne-Marie Eklund Löwinder är informationssäkerhetsansvarig på Stiftelsen för internetinfrastruktur.

Mig veterligen har någon för första gången upptäckt en möjlighet att attackera resurser på internet på ett sätt som inte går att härleda till en enskild leverantör, en enstaka applikation eller en viss hårdvara. Nej, Kaminskybuggen är en svaghet i domain name system, dns, ett av internets viktigaste underliggande protokoll.

Den amerikanske forskaren Dan Kaminsky upptäckte i somras ett sätt att utnyttja svagheten för att attackera dns, ett sätt som enkelt kan användas för riktigt otäcka attacker mot resurser på nätet och lura användare utan att de har en chans att upptäcka att de blir lurade.

Medan användaren tror att kommunikationen sker med exempelvis banken skickar användaren i stället känslig information som kontonummer och lösenord till en angripares server. Metoden kallas cache poisoning och gör det enkelt att genomföra så kallat nätfiske eller phishing. Cache poisoning drabbar främst namnservrar som agerar rekursiva resolvrar, vilket är den typ av namnserver som används när användarens dator ska slå upp domännamn och översätta dem till ip-nummer.

Dan Kaminsky kom ganska snabbt på det klara med att han hade upptäckt något riktigt bra, eller snarare riktigt dåligt. Först och främst gällde det för honom att bli trodd. Säkerhetsmänniskor är nämligen mycket misstänksamma. Allt för många ropar ”vargen kommer” om brister som de påstår sig ha upptäckt, bara för att senare dementera och motvilligt erkänna att de haft fel.

Dan Kaminsky tvungen att slå larm utan att visa exakt var i koden problemet låg, eftersom det vore samma sak som att peka ut för hela världen med en stor röd pil var de skulle leta.

Eftersom det rör ett protokoll och inte någon enskild produkt gällde det att få alla leverantörer att ta fram en uppdatering som de kunde och ville släppa exakt samtidigt. Bind måste ta fram en patch, Microsoft, Cisco, Sun, Ubuntu. Alla. Det har aldrig hänt förut.

Chock: Vad i hela friden är det här? Insikt: Vi måste göra något åt det. Lösning: Det finns många möjliga lösningar, vilken skyddar bäst?

Det visade sig att svaret på den frågan faktiskt hade besvarats av en annan kändis från internetvärlden, Dan J Bernstein, som föreslagit åtgärder för många år sedan, som ingen tog till sig då.

Nu återstår bara för alla som behöver uppdatera sina resolvrar att göra det. Var också medvetna om att det inte ger något definitivt skydd, ni bara köper er lite tid. Den långsiktiga lösningen heter dnssec.


Anne-Marie Eklund Löwinder är informationssäkerhetsansvarig på Stiftelsen för internetinfrastruktur.

Fakta

…om tunga teknikfrågor, varannan gång kopplade till systemutveckling och varannan till it-säkerhet. Varje månad kan du läsa Ivar Jacobson, Tomas Djurling, Ola Bini och Anne-Marie Eklund Löwinder.

Krönikan

Outsourcing byter skepnad

CS dreglar över...

Mest läst just nu

Under snedstrecket

Nyheter


Den här artikeln har 0 kommentarer:

OBS! Denna artikel är mer än tio dygn gammal och är därför stängd för vidare debatt.

Hett på CS just nu

- Computer Sweden:

Börsskandalen ger stora vågor

- Computer Sweden:

Pyttedator från Sony
får plats i rockfickan


- Computer Sweden:

Oprövad 3g-teknik i Kina


- Computer Sweden:

Lenovo säger upp 2 500

(1 kommentar)


- Computer Sweden:

Enklare bärbara allt billigare

(18 kommentarer)


- Computer Sweden:

Motvind för Intel

- Computer Sweden:

Dieseln räddade systemen

(4 kommentarer)


- Computer Sweden:

Adobes Flash ska in i tv:n

(6 kommentarer)


- Computer Sweden:

Google är trea på skammens lista


- Computer Sweden:

Ingen ljusning för
Försäkringskassan

(8 kommentarer)


- Computer Sweden:

Macbook pro får
bättre batteritid

(1 kommentar)


- Computer Sweden:

Skriptspråken blev
allvar under 2008


Affärsfokus

- Computer Sweden:

Strid på webben
om lokala nyheter

Folk

- Computer Sweden:

Han gör data synliga

(1 kommentar)


Dagens krönikor

- Computer Sweden:

Gör en tavla med ditt dna


- Computer Sweden:

Outsourcing byter skepnad


Opinion

- Computer Sweden:

It måste vara interaktiv


- Computer Sweden:

It-branschen, hjälp företag


- Computer Sweden:

Vi förväntar oss sänkta priser

(1 kommentar)


Mest läst just nu

Åsikter

Outsourcing byter skepnad
K Sören Pecén

Vi förväntar oss sänkta priser

Glöm inte

Nominera till Guldmusen

Efter jobbet


Kunder, partner och leverantörer firade Caperios nya kontor på Blue Moon Bar i Uppsala.
Kunder, partner och leverantörer firade Caperios nya kontor på Blue Moon Bar i Uppsala. Se bildspel

Experterna svarar

Dagens ord

"Haptisk"

Expertbloggarna





Anders Liling bloggar om affärsmässig öppen källkod.

Community


På teknikbloggen skriver redaktionen på ett mer personligt sätt.



Fyll på vår wiki

Tyck till om CS säkerhetsexperter

RSS och nyhetsbrev

Fler nyheter

CS kompendium

CS kompendium om datasäkerhet

Partnerzon

Verksamhetskritiska system

Hetaste white papers just nu

Mest besökta platsannonserna

Prenumerera nu

Rivstartserbjudande på 2009!

Utbildningsguide

Utbildningsguiden

Nytt från PDF-shopen

Lönebarometern

Diagram

CS läsarpanel

Hjälp oss! Få en prenumeration!

Senaste nytt från IT24.se

Börsen idag

Senaste tidningen

CS Hemma

The Swedish IT Industry Guide

Kurs&EventKalendern (XML)

    AdtechSynpunkter på sajten? Kontakta Linus Larsson | Kontakta CS redaktion | Policy om personuppgifter & copyrightinfo
    Karlbergsv. 77 106 78 Stockholm Tel: 08-453 60 00 Karta | Copyright © 1996-2008 International Data Group