Wpis z mikrobloga

Na świecie istnieje kilkanaście osób, które posiadają „klucz do Internetu”. #od0dopentestera
I nie chodzi tu o żadne fizyczne klucze, a o dostęp do klucza prywatnego używanego w DNSSEC.
Całość jest przechowywana w specjalnym urządzeniu HSM.
Chodzi o to, aby nikt nie mógł bezpośrednio skopiować tego klucza.
Raz na kilkanaście miesięcy kilka osób z całego świata spotyka się na specjalnej ceremonii – w jednym z dwóch fizycznie oddalonych od siebie ośrodków.
Najpierw sprawdza się ich tożsamość. Potem trafiają do specjalnego pomieszczenia.
W pokoju ceremonii znajduje się klatka z dwoma sejfami.
W pierwszym z nich znajdują się karty kryptograficzne służące do odblokowania modułu HSM.
Każda karta znajduje się w osobnej skrytce depozytowej – otwieranej dwoma różnymi kluczami.
Pierwszy klucz posiada administrator ceremonii. Drugi natomiast krypto-oficer.
HSM wymaga do swojego działania 3 takich kart.
Każda karta przechowywana jest w specjalnym plastikowym opakowaniu.
Chodzi o to, aby sprawdzić, czy nikt nie wykorzystał tych kart poza ceremonią.
Następnie otwiera się drugi sejf. Tam to znajduje się urządzenie HSM, pendrive, płyta DVD oraz laptop, wykorzystywany do przesyłania komend.
Ten komputer nie posiada baterii oraz dysku.
Całość rozkłada się na stole. Laptop uruchamia się przy pomocy płyty DVD i łączy się go z modułem HSM.
Do urządzenia wkłada się 3 karty operatorów.
Od teraz urządzenie jest odblokowane i pozwala na wykorzystanie klucza prywatnego.
Teraz wykonuje się wcześniej przygotowane komendy zapisane w specjalnym skrypcie.
W taki sposób przygotowuje się klucze, które są następnie używane przez kilka kolejnych miesięcy.
Ceremonia jest zazwyczaj transmitowana w Internecie.

Więcej o DNSSEC dowiesz się z mojego filmu na YouTube.

Subskrybuj kanał na YouTube
Chcesz otrzymywać takie materiały na swój email? Dołącz do newslettera.
Masz pytanie na temat bezpieczeństwa? Zadaj je na grupie od 0 do pentestera na Facebooku.
Korzystasz z Discorda? Zapraszam do rozmów na naszym kanale.
Jeżeli chcesz być wołany dodaj się do Mirkolisty.

#gruparatowaniapoziomu #ciekawostki #informatyka #nauka #polska #historia #swiat #technologia #zainteresowania #bezpieczenstwo
KacperSzurek - Na świecie istnieje kilkanaście osób, które posiadają „klucz do Intern...
  • 27
@KacperSzurek: Generalnie każde korpo ma swoje podejście do key-ceremony, ważne żeby było certyfikowane przez FIPS, restrykcje przy wchodzeniu do HSA są ogromne, ale już wymiana kluczy jest raczej sprawą wypracowaną przez lata, nie musi być tak restrykcyjna jak opisałeś, ważne żeby była bezpieczna.
Nadużywam słowa ważne:) ale na serio tu chodzi o coś, co może zachwiać gospodarką całego świata:)
@KacperSzurek: generalnie rozchodzi się o człowieka, bo HSM czy to Thales, Utimaco, Safenet (Gemalto->Thales) zawsze będzie działał. Ważne, żeby umieć się z tym obchodzić. I tak, wszelkie klucze bankowe są tam trzymane.
@LadniePieknie: W bardzo duuużym uproszczeniu:

Normalnie odpowiedzi z serwera DNS nie są podpisywane.
Czyli jeżeli zapytasz o domenę wykop.pl a w odpowiedzi dostaniesz adres IP v.x.y.z - to nie masz pewności, że ten adres jest prawidłowy i nie został po drodze przez kogoś zmodyfikowany (na przykład przez rząd, który chce wprowadzić cenzurę).
Ten problem teoretycznie rozwiązuje rozszerzenie DNSSEC.
Niestety, mało kto z niego korzysta. Jak (w uproszczeniu) to działa?
Teraz w