neprihlásený Piatok, 18. apríla 2025, dnes má meniny Valér
Česi podpisujú zónu .cz notebookom zavretým v trezore

DSL.sk, 19.7.2013


Správca českej domény najvyššej úrovne .cz, CZ.NIC, dnes zverejnil viacero detailov o spôsobe zabezpečenia kľúčov systému DNSSEC, bezpečného DNS, pre túto doménu.

Česko začalo podporovať technológiu DNSSEC už v roku 2008, dva roky pred zabezpečením koreňovej zóny DNS.

Technológia DNSSEC zvyšuje bezpečnosť DNS tým, že umožňuje záznamy digitálne podpisovať a overiteľné podpisy zasielať spolu s DNS odpoveďou.

DNS klient respektíve rekurzívny DNS server prekladajúci domény na IP adresy tak môže bezpečne overiť, že odpoveď pochádza z oficiálneho DNS servera pre doménu a nebola žiadnym spôsobom podvrhnutá.

Hlavný DNSSEC KSK kľúč zóny .cz, ktorý podpisuje ostatné kľúče, má CZ.NIC na bližšie nešpecifikovanom zariadení zamknutý v bezpečnej schránke vloženej v trezore v sídle združenia. Jeho druhá kópia sa nachádza v trezore bližšie nešpecifikovanej banky.

Na oboch miestach je zároveň uložené bootovateľné CD, pomocou ktorého sa realizujú jednotlivé operácie s KSK kľúčom. CD vychádza z Ubuntu 12.04 LTS.

V schránke v trezore je tiež uložený notebook, na ktorom sa pomocou tohto CD realizujú jednotlivé operácie. Z notebooku je odstránený pevný disk, aby prípadne nezostali niektoré informácie uložené v diskových cache, a fyzicky sú na ňom odpojené bezdrôtové siete, aby doňho pri používaní prípadne nebolo možné preniknúť.


KSK tím pri KSK ceremónii (foto: CZ.NIC)



Operácie s KSK kľúčom vykonávajú členovia tzv. KSK tímu, pričom pri každej operácii musia byť minimálne dvaja. Každý člen z tímu má totiž buď len kľúč od trezora alebo kľúč od bezpečnostnej schránky.

Ďalšie detaily napríklad podpisovania ZSK kľúčov je možné nájsť na nic.cz.

Slovenská doména .sk zatiaľ stále nie je technológiou DNSSEC zabezpečená a pre .sk domény je tak možné v rozličných scenároch efektívne podvrhovať falošné záznamy.


      Zdieľaj na Twitteri



Najnovšie články:

Vydané Ubuntu 25.04, s oficiálnou verziou aj pre ARM notebooky
Intel predáva polovicu výrobcu FPGA čipov Altera
Astronómovia tvrdia, že objavili možné znaky života na inej planéte
Digitálnym rádiom sa v Česku začali vysielať tri významné komerčné stanice
Sonda Lucy sa tento týždeň priblíži k asteroidu


Diskusia:
                               
 

tos, klasicka key creation ceremony, ktoru ma snad kazda normalna CAcka...
Odpovedať Známka: 6.5 Hodnotiť:
 

a este si oskenovat doklady a uskladnovat dekadu :)
tiez CA ceremony :)
Odpovedať Známka: 5.0 Hodnotiť:
 

nene, to je RA ceremony ;).
Odpovedať Známka: 4.3 Hodnotiť:
 

to foto vyzera ako ten odskul jpg drsna party informatikov ... to foto z pionierskeho ptabora ci co ... ale toto je drsna party informatikov po 20tich rokoch :d
Odpovedať Známka: 8.8 Hodnotiť:
 

Mas na mysli "brutalni parbu informatiku" - http://i.imgur.com/inPh8EG.jpg ? :)
Odpovedať Známka: 6.7 Hodnotiť:
 

aj mne to napadlo :D lol
Odpovedať Známka: 10.0 Hodnotiť:
 

Ale nám vyrástli tí "chlapci"... :)
Odpovedať Hodnotiť:
 

sedia na riti a nic nove neprinasaju, len ryzuju na poplatkoch za domeny, podla mna by sprava .sk domeny mala ist na akademicku podu, kde by bol zaisteny aspon nejaky pokrok
Odpovedať Známka: 4.1 Hodnotiť:
 

Hocikde inde by bol zaisteny vacsi pokrok ako u sknicu .teraz som na hajzli a uz som urobil vacsi pokrok ako pani z sknicu. To co je za mnou teraz vidiet je to iste ako za sknicom.. H...o
Odpovedať Známka: 9.4 Hodnotiť:
 

Pekne zabezpecenie... a v reale "ku*va hod mi ten kluc do mailu, nechce sa mi j*bat do banky!"
Odpovedať Známka: 1.9 Hodnotiť:
 

asi tak :)
Odpovedať Známka: -3.3 Hodnotiť:
 

B: neee, radeji ti to hodim na skype, ten je mnohem bezpecnejsi.
A: co ty nectes spravy? Microsoft poskytuje informace NSA.
B: to my taky!
Odpovedať Známka: 9.5 Hodnotiť:
 

a prave preto je to bezpecnejsie, zachvilu to bude reklamny slogan, powered by nsa ;-)
Odpovedať Známka: 10.0 Hodnotiť:
 

V súčasnosti si neviem predstaviť, že by sa to dalo robiť reálne bezpečnejšie. Všetko je otázka peňazí. V článku popísaný spôsob vyzerá byť rozumný spôsob. Kľúč (okrem verejného) do mailu neposiela nikto, kto chce bezpečnosť dosiahnuť a rozumie jej. Na svete existujú ľudia, ktorí bezpečnosti rozumejú a majú o ňu záujem. Vzhľadom na informácie o CZ NIC verím tomu, že tých pár nadšencov patria medzi takých ľudí.

Vzhľadom na informácie o SK NIC mám dôvod si myslieť, že jej zamestnanci medzi takých ľudí nepatria.
Odpovedať Známka: 10.0 Hodnotiť:
 

Maju u riti jedny aj druhy tvoju bezpecnost. Robia si iba svoju pracu a beru za nu prachy.
Odpovedať Známka: -6.5 Hodnotiť:
 

Kamosko je obrovsky rozdiel pracovat "za prachy" a robit nieco co ta bavi a navyse byt za to plateny.
Odpovedať Známka: 10.0 Hodnotiť:
 

ako laikovi mi este chyba info
ako casto chodia k notebooku do trezora? Len ked vznika novy DNSSEC server alebo ked vznikne nova domena? To co sa vytvori si odnesu na USB kluci? Je teda nemozne ziskat "ostatný kľúč" a nim podvrhnut zaznamy?
Odpovedať Známka: 10.0 Hodnotiť:
 

Opisu si ho na papier
Odpovedať Známka: 8.8 Hodnotiť:
 

jasné, na tie žlté lepiace papieriky, aby si to mohli prilepiť na monitor..
Odpovedať Známka: 7.5 Hodnotiť:
 

mas na mysli monitor toho notebooku ktory je v trezore, vsak?
Odpovedať Známka: 8.3 Hodnotiť:
 

ano a taky isty papierik s heslom maju nalepeny aj na trezore, aby nezabudli heslo
Odpovedať Známka: 8.5 Hodnotiť:
 

Na pisacom stroji z ruska samozrejme
Odpovedať Známka: 8.3 Hodnotiť:
 

A kde maju potom ulozeny ten kluc ak zrusili HDD?
Odpovedať Známka: 10.0 Hodnotiť:
 

na SkyDrive maju backup
Odpovedať Známka: 8.4 Hodnotiť:
 

na bližšie nešpecifikovanom zariadení zamknutý v bezpečnej schránke vloženej v trezore
Odpovedať Známka: 8.0 Hodnotiť:
 

v nepouzivanom sklade v podzemi, za zamknutymi dverami s napisom POZOR LEOPARD

Odpovedať Známka: 9.3 Hodnotiť:
 

su to RAMky a strazi ich trojhlavy mega psisko pod ktorym su padacie dvierka.
Odpovedať Známka: 9.0 Hodnotiť:
 

Kazdy si pamata stvrtinu!
Odpovedať Známka: 8.5 Hodnotiť:
 

a co ked su len traja ?
Odpovedať Známka: 7.1 Hodnotiť:
 

tak si musia obliect tristvrtove gate
Odpovedať Známka: 10.0 Hodnotiť:
 

vysekaný do mramorovej dosky
Odpovedať Známka: 10.0 Hodnotiť:
 

Kluc je ukryty na ukrajine, v rochniakovom anali!
Odpovedať Známka: 10.0 Hodnotiť:
 

Odporucam redakcii, aby sa spravila rozhovorom s riaditelom Sk-NICu - nech vysvetli co vlastne cele dni robia.
Odpovedať Známka: 9.3 Hodnotiť:
 

NIC
Odpovedať Známka: 9.4 Hodnotiť:
 

ale take slovenske NIC, SK NIC
Odpovedať Známka: 9.3 Hodnotiť:
 

tak hned čo som zbadal slovko trezor, som spomenul na príbehy a povídky z Hríšních Lidé mesta pražského, a prípady rady Vacátka - že ted by nekdo, kto by chcel získať obsah trezoru, nepotreboval žiadneho moderneho, modneho, metrosexuelního, preplateného, (+ s tzv. "fach-idioten"-syndromom)atd, atd.. iiíííteeéééčkára, ale stačil by mu 1 (príp.2) poriadni, remeselní, klasický, old-fashioned, PRVOREPUBLIKOVYýí, poctiví, atd.. kasar -zámečník, .. :p ;)
njn, KASAR...
Odpovedať Známka: 5.6 Hodnotiť:
 

nj, staré zlaté poviedky četnické humoresky, a iné príbehy z pražskej ,( /a českej vobec, galérky
v podaní marvana

Odpovedať Známka: 8.0 Hodnotiť:
 

A všade používajú jedno spoločné heslo, aby ho nezabudli. A heslo je CZNIC123
Odpovedať Známka: 6.0 Hodnotiť:

Pridať komentár