Beveiliging moet goedkoper worden. Dat zegt beveiligingsonderzoeker Dan Kaminsky in een interview met Computable tijdens de RSA Conferentie 2011 in San Francisco. 'De federale regering van de Verenigde Staten heeft een verbazingwekkend omvangrijk certificatensysteem uitgerold. Ze hebben miljarden dollars uitgegeven aan certificaten. Dat is een probleem. Dat is veel te veel geld.'
'Niemand op deze conferentie wil het toegeven: maar onveiligheid is het aan het winnen van veilig. En waarom? Onveilig is sneller, onveilig is beter en onveilig is goedkoper. Als we de strijd willen winnen, moeten we beveiliging sneller, beter en goedkoper maken.'
Dat zegt Dan Kaminksy, de jonge beveiligingsonderzoeker die in 2008 een essentiële zwakte ontdekte in het Domain Name System (DNS). DNS fungeert al sinds 1983 als het internettelefoonboek: het vertaalt domeinnamen naar de ip-adressen van computers. DNS zorgt ervoor dat ip-verkeer op de plaats van bestemming arriveert. Als alles goed gaat tenminste; helaas kon de kwetsbaarheid die Kaminsky ontdekte, door criminelen misbruikt worden om mails af te vangen en websites te kapen.
Authenticatie
Kaminsky is inmiddels een groot pleitbezorger van DNSsec, een beveiligingstoevoeging die databescherming en authenticatie biedt. Het vormt volgens hem niet alleen een fix voor de bug die hij ontdekte, maar heeft ook allerlei andere voordelen op de langere termijn. 'Ik zal niet zeggen dat DNSsec alle beveiligingsproblemen in de wereld oplost, want dat is niet zo, maar het is wel een betere manier om authenticatie tussen organisaties te regelen. En de waarde daarvan is gigantisch.'
Nu gebruiken organisaties vaak certificaten om authenticatie van hun domeinnamen mogelijk te maken. Die oplossing is echter zo lek als een mandje, volgens Kaminsky. Bovendien zijn certificaten veel te duur, aldus de beveiligingsonderzoeker. 'De federale regering heeft een verbazingwekkend omvangrijk certificatensysteem uitgerold. Ze hebben miljarden dollars uitgegeven aan certificaten. Dat is een probleem. Dat is veel te veel geld. DNSSEC is zoveel goedkoper. Beveiliging moet goedkoper worden.'
Interview met Dan Kamkinsky
DNSsec
Via DNSsec kan een provider controleren of DNS-gegevens te vertrouwen zijn. Wanneer een internetgebruiker foutieve DNS-gegevens ontvangt, kan hij worden omgeleid naar vervalste websites, of kunnen zijn mailberichten worden afgeleverd op het verkeerde adres. Voorstanders van DNSsec kregen de wind in de zeilen, nadat beveiligingsonderzoekers in de zomer van 2008 een gevaarlijk lek in het DNS-protocol bekendmaakten.
Via DNSsec kunnen providers aan een DNS-server vragen om gegevens te voorzien van een digitale handtekening. Om die handtekening te kunnen controleren is een publieke sleutel nodig. Die publieke sleutel wordt verstrekt door de organisatie die een bepaald domein beheert.