Feil DNSSEC-signaturer ga avbrudd for tyske .de-domener
Tirsdag kveld ble det distribuert ugyldige DNSSEC-signaturer for den tyske toppdomenesonen .de. Fordi DNSSEC krever at servere avviser svar med signaturer som ikke lar seg verifisere, ble en rekke domener under .de utilgjengelige. Denic, som forvalter .de, distribuerte korrekte sonefiler fra 00.08 den 6. mai, og tilgjengeligheten var gjenopprettet omtrent en time senere. Årsaken er ikke fullt ut klarlagt, men Denic knytter den til en planlagt, rutinemessig nøkkelrullering.
Hva det betyr for virksomheten
Hendelsen handler om tilgjengelighet, ikke om et angrep, og det er nettopp poenget. DNS er et av de få punktene der en enkelt konfigurasjonsfeil kan ta ned alt utad på én gang, uavhengig av hvor godt applikasjonene ellers er sikret. Har dere kunder, integrasjoner eller e-post som avhenger av et domene under et toppdomene dere ikke kontrollerer, er dette en risiko dere bærer uten å kunne styre den. Da må beredskapen dekke den.
Berigo anbefaler
- Ta DNS-bortfall inn i beredskapsplanen som et eget scenario, med hvem som varsler kunder og hvordan.
- Kontroller at dere har uavhengige navnetjenere, og at TTL-verdiene er satt bevisst.
- Overvåk oppslag mot egne domener utenfra, ikke bare tilgjengeligheten til selve serverne.
- Ha en alternativ kanal for å nå kunder og ansatte når både nettsted og e-post er nede samtidig.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt