SlideShare a Scribd company logo
1 of 19
Download to read offline
Артём Гавриченков
ximaera@qrator.net
gpg:fa1c670e
http://qrator.net/
Проект «Не взлетели»
DNSSEC
2
Nothing personal, just business
Каков коммерческий потенциал внедрения?
3
Nothing personal, just business
Каков коммерческий потенциал внедрения?
●
>>0
– WPA2: легко внедрить, снижает риски
4
Nothing personal, just business
Каков коммерческий потенциал внедрения?
●
>>0
– WPA2: легко внедрить, снижает риски
●
>0
– IPv6: полезен для бюджета
5
Nothing personal, just business
Каков коммерческий потенциал внедрения?
●
>>0
– WPA2: легко внедрить, снижает риски
●
>0
– IPv6: полезен для бюджета
●
=0
– ECDSA: пока хватает RSA
6
Nothing personal, just business
Каков коммерческий потенциал внедрения?
●
>>0
– WPA2: легко внедрить, снижает риски
●
>0
– IPv6: полезен для бюджета
●
=0
– ECDSA: пока хватает RSA
●
<0
– TLS Enforcement: legacy-устройства
7
Nothing personal, just business
• Risk Management > Risk Elimination
• Тактика > Стратегия
8
Nothing personal, just business
С коммерческой точки зрения,
Интернет – это World Wide Web
и её компоненты.
9
Nothing personal, just business
С коммерческой точки зрения,
Интернет – это World Wide Web
и её компоненты.
HTTP
10
Nothing personal, just business
С коммерческой точки зрения,
Интернет – это World Wide Web
и её компоненты.
HTTP
TCP DNS
11
Nothing personal, just business
С коммерческой точки зрения,
Интернет – это World Wide Web
и её компоненты.
HTTP
TCP
DNS
UDP
12
Nothing personal, just business
С коммерческой точки зрения,
Интернет – это World Wide Web
и её компоненты.
HTTP
TCP
DNS
UDP
IP
13
Формальная модель угроз
STRIDE
S Spoofing identity
T Tampering with data
R Repudiation
I Information disclosure
D Denial of service
E Elevation of privileges
14
World Wide Web
STRIDE
S Spoofing identity SSL+PKI
T Tampering with data SSL
R Repudiation SSL+Auth
I Information disclosure SSL
D Denial of service ?
E Elevation of privileges SSL+Auth
15
Nothing personal, just business
• World Wide Web справляется
без DNSSEC
– Другие протоколы вынуждены делать то же
16
Nothing personal, just business
• World Wide Web справляется
без DNSSEC
– Другие протоколы вынуждены делать то же
• Единственная* проблема HTTP,
которую решает* DNSSEC – это DoS
– DNSSEC можно использовать и для других задач,
но это нецелесообразно
– DNS Cache Poisoning
17
DNS Cache Poisoning
Методы решения:
• DNSSEC
• DNSCurve
• Source port randomization
+ Identification randomization
+ DDoS protection
18
Nothing personal, just business
Что из этого выгоднее реализовать?
• DNSSEC
• DNSCurve
• Source port randomization
+ Identification randomization
+ DDoS protection
Артём Гавриченков
ximaera@qrator.net
gpg:fa1c670e
http://qrator.net/
Спасибо за внимание!

More Related Content

Similar to Проект "Не взлетели": DNSSEC (Zeronights 2014)

презентация BitCalm
презентация BitCalmпрезентация BitCalm
презентация BitCalm
Evgeny Morozov
 
CloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всех
CloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всехCloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всех
CloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всех
Clouds NN
 
S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...
S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...
S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...
Expolink
 
С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...
С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...
С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...
Expolink
 
Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...
Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...
Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...
Expolink
 

Similar to Проект "Не взлетели": DNSSEC (Zeronights 2014) (20)

Improve your security - 2018
Improve your security - 2018Improve your security - 2018
Improve your security - 2018
 
Why TDD doesn't work? (Кому что мешает, или почему TDD не работает?)
 Why TDD doesn't work? (Кому что мешает,   или почему  TDD  не работает?) Why TDD doesn't work? (Кому что мешает,   или почему  TDD  не работает?)
Why TDD doesn't work? (Кому что мешает, или почему TDD не работает?)
 
Визуализация взломов в собственной сети
Визуализация взломов в собственной сетиВизуализация взломов в собственной сети
Визуализация взломов в собственной сети
 
Обеспечение информационной безопасности в облачных бизнес-приложениях и дата-...
Обеспечение информационной безопасности в облачных бизнес-приложениях и дата-...Обеспечение информационной безопасности в облачных бизнес-приложениях и дата-...
Обеспечение информационной безопасности в облачных бизнес-приложениях и дата-...
 
Архитектура платежной системы: почти enterprise / Филипп Дельгядо (Информацио...
Архитектура платежной системы: почти enterprise / Филипп Дельгядо (Информацио...Архитектура платежной системы: почти enterprise / Филипп Дельгядо (Информацио...
Архитектура платежной системы: почти enterprise / Филипп Дельгядо (Информацио...
 
презентация BitCalm
презентация BitCalmпрезентация BitCalm
презентация BitCalm
 
DDOS-АТАКИ: ЧТО ЭТО И КАК С НИМИ БОРОТЬСЯ
DDOS-АТАКИ: ЧТО ЭТО И КАК С НИМИ БОРОТЬСЯDDOS-АТАКИ: ЧТО ЭТО И КАК С НИМИ БОРОТЬСЯ
DDOS-АТАКИ: ЧТО ЭТО И КАК С НИМИ БОРОТЬСЯ
 
CloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всех
CloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всехCloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всех
CloudsNN 2013 Мызгин Игорь. Есть ли жизнь за мкадом или облака для всех
 
IPv17 Rus
IPv17 RusIPv17 Rus
IPv17 Rus
 
Lyamin idc2015
Lyamin idc2015Lyamin idc2015
Lyamin idc2015
 
Lyamin idc2015
Lyamin idc2015Lyamin idc2015
Lyamin idc2015
 
Защита корпоративной среды, Код ИБ, Казань, 15.10.2015
Защита корпоративной среды, Код ИБ, Казань, 15.10.2015Защита корпоративной среды, Код ИБ, Казань, 15.10.2015
Защита корпоративной среды, Код ИБ, Казань, 15.10.2015
 
S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...
S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...
S-Terra. Глеб Клименко, Александр Веселов "Защита корпоративной сети. От прод...
 
С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...
С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...
С-Терра СиЭсПи. Глеб Клименко и Андрей Шпаков: "Защита корпоративной сети. От...
 
Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...
Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...
Конфидент. Евгений Мардыко "Опыт построения защищенной инфраструктуры. Новые ...
 
Конфидент. Евгений Мардыко: "Опыт построения защищенной инфраструктуры. Новые...
Конфидент. Евгений Мардыко: "Опыт построения защищенной инфраструктуры. Новые...Конфидент. Евгений Мардыко: "Опыт построения защищенной инфраструктуры. Новые...
Конфидент. Евгений Мардыко: "Опыт построения защищенной инфраструктуры. Новые...
 
ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...
ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...
ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...
 
ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...
ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...
ESET. Александр Зонов. Softline. Николай Загородний. "ESET. Просто. Удобно. Н...
 
Частное облако для CIO и CxO
Частное облако для CIO и CxOЧастное облако для CIO и CxO
Частное облако для CIO и CxO
 
доклад сети и бизнес 1 марта юферов
доклад сети и бизнес 1 марта юферовдоклад сети и бизнес 1 марта юферов
доклад сети и бизнес 1 марта юферов
 

Проект "Не взлетели": DNSSEC (Zeronights 2014)

  • 2. 2 Nothing personal, just business Каков коммерческий потенциал внедрения?
  • 3. 3 Nothing personal, just business Каков коммерческий потенциал внедрения? ● >>0 – WPA2: легко внедрить, снижает риски
  • 4. 4 Nothing personal, just business Каков коммерческий потенциал внедрения? ● >>0 – WPA2: легко внедрить, снижает риски ● >0 – IPv6: полезен для бюджета
  • 5. 5 Nothing personal, just business Каков коммерческий потенциал внедрения? ● >>0 – WPA2: легко внедрить, снижает риски ● >0 – IPv6: полезен для бюджета ● =0 – ECDSA: пока хватает RSA
  • 6. 6 Nothing personal, just business Каков коммерческий потенциал внедрения? ● >>0 – WPA2: легко внедрить, снижает риски ● >0 – IPv6: полезен для бюджета ● =0 – ECDSA: пока хватает RSA ● <0 – TLS Enforcement: legacy-устройства
  • 7. 7 Nothing personal, just business • Risk Management > Risk Elimination • Тактика > Стратегия
  • 8. 8 Nothing personal, just business С коммерческой точки зрения, Интернет – это World Wide Web и её компоненты.
  • 9. 9 Nothing personal, just business С коммерческой точки зрения, Интернет – это World Wide Web и её компоненты. HTTP
  • 10. 10 Nothing personal, just business С коммерческой точки зрения, Интернет – это World Wide Web и её компоненты. HTTP TCP DNS
  • 11. 11 Nothing personal, just business С коммерческой точки зрения, Интернет – это World Wide Web и её компоненты. HTTP TCP DNS UDP
  • 12. 12 Nothing personal, just business С коммерческой точки зрения, Интернет – это World Wide Web и её компоненты. HTTP TCP DNS UDP IP
  • 13. 13 Формальная модель угроз STRIDE S Spoofing identity T Tampering with data R Repudiation I Information disclosure D Denial of service E Elevation of privileges
  • 14. 14 World Wide Web STRIDE S Spoofing identity SSL+PKI T Tampering with data SSL R Repudiation SSL+Auth I Information disclosure SSL D Denial of service ? E Elevation of privileges SSL+Auth
  • 15. 15 Nothing personal, just business • World Wide Web справляется без DNSSEC – Другие протоколы вынуждены делать то же
  • 16. 16 Nothing personal, just business • World Wide Web справляется без DNSSEC – Другие протоколы вынуждены делать то же • Единственная* проблема HTTP, которую решает* DNSSEC – это DoS – DNSSEC можно использовать и для других задач, но это нецелесообразно – DNS Cache Poisoning
  • 17. 17 DNS Cache Poisoning Методы решения: • DNSSEC • DNSCurve • Source port randomization + Identification randomization + DDoS protection
  • 18. 18 Nothing personal, just business Что из этого выгоднее реализовать? • DNSSEC • DNSCurve • Source port randomization + Identification randomization + DDoS protection