Sprovvisti di un sistema di sicurezza intrinseco, i server DNS (Domain Name System) di una serie di aziende sono stati compromessi ripetutamente permettendo attività dannose come cache-poisoning, reindirizzamenti di telefonate, attacchi man-in-the-middle finalizzati alla sottrazione di password, alla deviazione delle e-mail, attacchi DOS per impedire l’accesso ai servizi, ecc.
La tecnologia DNSSEC (Domain Name Systems Security Extensions) protegge la gerarchia di server DNS firmando digitalmente i registri DNS e garantendo che i messaggi ricevuti siano gli stessi di quelli inviati.
Per proteggere i server DNS è necessaria un’elevata protezione delle chiavi
Le DNSSEC sostanzialmente implementano infrastrutture a chiave pubblica (PKI) per garantire comunicazioni sicure tra server DNS. In quanto PKI, le DNSSEC hanno bisogno di alcune procedure come la generazione, la firma e la gestione delle chiavi. Tuttavia, nonostante i vantaggi potenziali rappresentati dalla DNSSEC, gli utili previsti non sono garantiti poiché i registri delle risorse introdotti vengono mantenuti in un file non criptato.
È solo quando l’intera infrastruttura DNSSEC è completamente sicura che le aziende possono iniziare a sfruttare i vantaggi che apporta. Per farlo, necessitano di funzionalità per svolgere le azioni seguenti:
- Proteggere le firme digitali. I messaggi DNS devono essere firmati digitalmente per garantire la validità dei servizi DNS.
- Controllare gli accessi. Le aziende devono garantire che soltanto i clienti autorizzati e il personale interno possano accedere ad applicazioni e dati sensibili.
- Mantenere l’integrità dell’applicazione. L’intero codice e tutti i processi dell’applicazione associati devono essere protetti per garantirne l’integrità e impedire esecuzioni non autorizzate.
- Scalare per elaborare grandi quantità di dati. Poiché i server DNS vengono aggiornati molto spesso, le infrastrutture DNSSEC devono offrire le prestazioni e la scalabilità necessarie per far sì che le elaborazioni siano tempestive in qualunque momento.