Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

CSIRT.CZ začal rozesílat dopisy držitelům domén s potenciálně napadnutelnými DNS servery. Toto by byla jistě chvályhodná činnost (i když kdyby to udělali emailem, bylo by to rozhodně ekologičtější). Co je na dopise zarážející je nabídka školení na DNSSEC (s padesátipro­centní slevou), které ovšem s potenciálním útokem nemá nic společného. Myslím, že takový spam zvedne ze židle nejednoho správce sítě.CSIRT.CZ je provozován po dohodě s Ministerstvem vnitra sdružením CZ.NIC.

Vyjádření sdružení CZ.NIC:

Smyslem našich aktivit a projektů je také upozoňovat na možná nebezpečí a doporučovat, jak se před těmito nebezpečími bránit. Touto osvětovou aktivitou chceme upozornit správce na nízkou úroveň zabezpečení jejich DNS serverů. Zároveň si myslíme, že je vhodné nabídnout pomocnou ruku ve formě upozornění na školení, které může správcům DNS serverů ukázat, jak účinně chránit jejich servery například před cache poisoningem. Dodatek o školení DNSSEC tyto naše dopisy uzavírá.V žádném případě není primárním cílem tohoto psaní dělat reklamu zmíněným školením, ale především ukázat na špatné zabezpečení DNS serverů toho kterého adresáta.

To, na co upozorňujeme, není nějaké teoretické nebezpečí, ale jedná se skutečně o upozornění na absenci základního bezpečnostního opatření – nastavení náhodných portů pro odchozí dotazy. Taková chyba umožňuje  útočníkovi úspěšně napadnout server v řádu sekund.

Tato zprávička byla zaslána čtenářem serveru Lupa.cz pomocí formuláře Přidat zprávičku. Děkujeme!

Předchozí zprávička Následující zprávička        
Tomík
Tomík (neregistrovaný) ---.techcomnet.cz
30. 9. 2011 13:55 Nový

Dopis

celé vlákno

Mohl byste, prosím, někdo ten dopis oskenovat a zveřejnit? Děkuji.

tst
tst (neregistrovaný) ---.dllstx.fios.verizon.net
30. 9. 2011 21:23 Nový

Re: Dopis

celé vlákno
DgBd
30. 9. 2011 13:55 Nový

CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Reklama na DNSSec a školení (od CZ.NIC) zabírá víc než polovinu dopisu. Navíc nemá s hlášeným cache poisoningem v podstatě nic společného. IMHO tento mail splňuje definici nevyžádaného komerčního sdělení i z hlediska zákona.

Nevím, jak by se komu líbilo, kdyby mu došel dopis následujícího znění:

Dobrý den,

váš byt je zabezpečený pouze zámkem typu FAB, který je lehce napadnutelný. Doporučujeme zámky XYZ, školení pro instalaci nabízíme s poloviční slevou.

S pozdravem

Josef Zámečník

Ondřej Surý aura:80
30. 9. 2011 14:30 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Dobrý den,

pokud bych přijal Vaši argumentaci, tak bylo by lepší napsat:

-- zde odstřihněte --
Dobrý den,

váš byt je zabezpečený pouze zámkem typu XYZ, a můžou váš přijít vykrást zloději?

S pozdravem,
Josef Zámečník
-- zde odstřihněte --

Myslím, že k zodpovědnému přístupu patří i nabídka řešení. Myslím, že bychom mohli být ve shodě v tom, že útoky na DNS servery s nenáhodnými porty jsou proveditelné i třetí stranou v řádu sekund.

Pokud ovšem půjdeme ještě o krok dále, tak ani útok na DNS server, který používá plný rozsah není neproveditelný. Ano, je obtížněji proveditelný, ale dostaneme se z řádu sekund pouze do řádu hodin až dní[1].

Pokud tedy nemáme ve výše zmíněném paperu nějakou zásadní chybu v úvaze či ve výpočtu, tak z našeho pohledu existuje pouze jediná varianta ochrany proti cache poisoningu, která je široce akceptována v široké DNS komunitě, a tou variantou je DNSSEC. A tím jsme se dostali zpět k mé první větě. Pokud věříme tomu (a my tomu věříme), že DNSSEC je jediné řešení na tento typ útoku, tak by od nás bylo velmi nezodpovědné toto řešení nenabídnout.

Můj osobní názor je, že s DNSSECem máte nějaký zásadní koncepční problém ("reklama na DNSSEC"). Pokud ne, tak se Vám předem omlouvám, ale pokud ano, tak by bylo dobré se k tomu vyjádřit. Protože pokud nemáte rád Pepu Zámečníka, tak to může zkreslit usuzování o tom, jestli to myslel dobře, nebo jen chce prodávat svoje zámky.

Vzhledem k tomu, že DNSSEC není ze strany CZ.NICu nijak zpoplaťnován, tak se osobně domnívám, že máte spíš problém s Pepou Zámečníkem, než s tím, že máte pocit, že se na DNSSECu snaží CZ.NIC vydělávat.

S pozdravem,
Ondřej Surý, CZ.NIC Labs

P.S.: Pokusil jsem se o to, aby argumentace nebyla ad hominem, pokud ano, tak to tak nebylo myšleno, jen si myslím, že by bylo vhodné hrát s otevřenými kartami.

1. http://labs.nic.cz/files/labs/DNS-cache-poisoning-attack-analysis.pdf

DgBd
30. 9. 2011 14:48 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

> Vzhledem k tomu, že DNSSEC není ze strany CZ.NICu nijak
> zpoplaťnován, tak se osobně domnívám, že máte spíš problém
> s Pepou Zámečníkem, než s tím, že máte pocit, že se na
> DNSSECu snaží CZ.NIC vydělávat.

Fajn, nabízíte tedy reklamované školení na DNSSec zdarma? V tom případě bych možná využil i té 50 % slevy :-)

S DNSSec problém nemám, nicméně bych rád viděl jak v tomto případě zabezpečí proti cache poisoningu, když se napadnutelný DNS server zeptá na DNSSecem nezabezpečenou doménu (někde ve světě).

Ondřej Surý aura:80
30. 9. 2011 15:15 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Dobrý den,

k ceně školení nejsem kompetentní se vyjadřoval, ale pokud to není rétorická "poptávka", tak se s akademickými institucemi snažíme navázat lepší spolupráci i včetně těchto kurzů.

Každopádně aktuální ceny kurzů jsou na webu, stejně tak jsou na webu výroční zprávy včetně hospodářských výsledků. Maximální naplnění učebny je 20 posluchačů.

V rozesílaném dopise se píše "doporučujeme aktualizovat váš DNS server a zabezpečit jej pomocí technologie DNSSEC". Pokud se vrátíme k technické stránce věci, tak aktualizace na libovolný DNS server, který podporuje DNSSEC automaticky znamená i začít používat náhodné porty.

S pozdravem,
Ondřej Surý

DgBd
30. 9. 2011 15:21 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

1. jsou to cachující DNS servery. K čemu by jim bylo zabezpečení pomocí DNSSec, když tam není žádná doména?

2. takže jsme se shodli v tom, že protokol DNSSec žádným způsobem nedokáže zabránit cache poisoningu nezabezpečených domén?

DgBd
30. 9. 2011 15:24 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

1. jsou to cachující DNS servery. K čemu by jim bylo zabezpečení pomocí DNSSec, když tam není žádná doména?

2. takže jsme se shodli v tom, že protokol DNSSec žádným způsobem nedokáže zabránit cache poisoningu nezabezpečených domén?

3. už uznáváte, že předmětem dopisu byla mimo jiné reklama na školení (placené)?

DgBd
1. 10. 2011 1:47 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Jaká byla vlastně metodika zjišťování? Vycházeli jste z vyhodnocení dotazů na DNS serverech nebo z NetFlow dat?

Jak bylo ošetřeno zjištění, jestli cachující DNS server vůbec umožňuje útok (dotazy) z vnější sítě?

misch
misch (neregistrovaný) ---.ext-brno.czechin.cz
30. 9. 2011 14:04 Nový

cash poisoning?

celé vlákno

"cash poisoning" je vážně vtipnej výraz, není to překlep? Nebo to takhle opravdu v CZ.NICu píšou? :-)

Martin Vyleťal aura:100
30. 9. 2011 14:08 Nový

Re: cash poisoning?

celé vlákno

Překlep :) Opraveno.

danysek
danysek (neregistrovaný) 2a01:490:14:----:----:----:----:----
30. 9. 2011 14:18 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Chapu, ze lidi majici zajem na tom, aby kolem nas bylo co mozna nejvic deravych serveru podobne sdeleni skutecne ze zidle nadzvedne.... co kdyby to lidi nedejboze opravdu zabezpecili... ;-)

DgBd
30. 9. 2011 14:56 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Já chápu, že CZ.NIC musí teď peníze přehazovat vidlemi, aby jim nezplesnivěly, takže vytištění a rozeslání 1500 dopisů je trivialita.

Nicméně třeba ve velké organizaci ten dopis putuje ne zcela jednoduchými cestami, takže doputuje dost často k někomu, ke komu by ani přijít neměl, třeba generální ředitel. Tam je pak za idiota buď správce sítě nebo CZ.NIC, to podle výřečnosti správce. A zatím jsem zaregistroval spíš ohlasy typu co to tam v CZ.NIC sedí za ...

Prostě ani forma (papírový dopis) ani obsah nejsou v pořádku.

hugo
hugo (neregistrovaný) 82.113.39.---
30. 9. 2011 15:29 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Hmmm, tak mi z toho vychází, že se ten dopis dostal dříve k vašemu šéfovi než k vám a zdá se mi, že s vámi nejednal zrovna v rukavičkách.

DgBd
30. 9. 2011 15:32 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Kdepak, naštěstí jsem na opačné straně :-)

Dan Ohnesorg aura:96
30. 9. 2011 21:14 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Obavam se, ze vyrecnost spravce zabere jen do te doby, nez se generalni nekde mimochodem zmini, ze dostali takovy dopis a bude mu vysvetleno, ze je to obrovsky prusvih.

DgBd
30. 9. 2011 21:27 Nový

Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén

celé vlákno

Jak často se to generálním stává? Kolik vůbec lidí tuší jak "obrovský je to průšvih"?

A upřimně řečeno, pokud neporušíte ještě další bezpečnostní pravidla, tak to bezpečnostní riziko nebude zas tak obrovské.

bann
bann (neregistrovaný) 90.181.142.---
30. 9. 2011 18:28 Nový

ÚOOÚ SPAM

celé vlákno

Nic jiného, než ohlášení ÚOOÚ si banda cz.nicu nezaslouží.

beda
beda (neregistrovaný) ---.klfree.cz
30. 9. 2011 20:50 Nový

Chyťte se za nos

celé vlákno

Z toho, že jste tento dopis dostal, vyplývá, že provozujete nezabezpečený DNS server. Nebylo by vhodnější reakcí na toto zjištění s tím něco udělat a né kamenovat posla?

Mimochodem, tvrdit, že CZ.NIC přehazuje peníze vidlema kousek pod textem, kde jej obviňujete z toho, že se snaží dělat reklamu na vlastní školení si dost protiřečí. Pokud totiž CZ.NIC nepotřebuje na těch školeních vydělávat, možná je opravdu nabízí proto, aby celé věci pomohl, nemyslíte?

DgBd
30. 9. 2011 21:38 Nový

Re: Chyťte se za nos

celé vlákno

Samozřejmě je možné tuto iniciativu uvítat. Co mně vadí je:
papírová forma - pokud je to tak závažné bezpečnostní riziko, tak mail je mnohem operativnější
vložená reklama - to si mohli odpustit

CZ.NIC prostřednictvím CSIRT.CZ bojuje i proti spamu, přitom ho tady generuje. Trochu to připomíná policistu kradoucího v samoobsluze.

To, že CZ.NIC má přebytek peněz a horko těžko vymýšlí, kam je vrazit, snad nikdo nepopře. Standardní organizace se nechová jako jedinec, ve standardní organizaci jedna ruka neví, co dělá druhá :-) Samozřejmě školení jsou prospěšná (akorát teda nevím, co by na to říkal ÚOHS, kdyby se zjistilo, že CZ.NIC tato školení dotuje z příjmů z domén, jak se snažíte navozovat)

Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

Dopis
Tomík 30. 9. 2011 13:55
└ 
Re: Dopis
tst 30. 9. 2011 21:23
CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 13:55
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
Ondřej Surý 30. 9. 2011 14:30
 
├ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 14:48
 
│
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
Ondřej Surý 30. 9. 2011 15:15
 
│
 
├ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 15:21
 
│
 
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 15:24
 
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 1. 10. 2011 01:47
cash poisoning?
misch 30. 9. 2011 14:04
└ 
Re: cash poisoning?
Martin Vyleťal 30. 9. 2011 14:08
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
danysek 30. 9. 2011 14:18
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 14:56
 
├ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
hugo 30. 9. 2011 15:29
 
│
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 15:32
 
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
Dan Ohnesorg 30. 9. 2011 21:14
 
 
└ 
Re: CZ.NIC papírově spamuje vlastníky "nezabezpečených" domén
DgBd 30. 9. 2011 21:27
ÚOOÚ SPAM
bann 30. 9. 2011 18:28
Chyťte se za nos
beda 30. 9. 2011 20:50
└ 
Re: Chyťte se za nos
DgBd 30. 9. 2011 21:38