Skip to main content
QUICK REVIEW

[論文レビュー] Domain Name System Security and Privacy: Old Problems and New Challenges

Ah Reum Kang, Jeffrey Spaulding|arXiv (Cornell University)|Jun 22, 2016
IPv6, Mobility, Handover, Networks, Security参考文献 55被引用数 10
ひとこと要約

この論文はDNSセキュリティおよびプライバシーの現状をレビューし、広範な先行研究にもかかわらず、依然として存在する恒久的かつ新たな課題を特定する。DNS運用、脅威、オープンリゾルバに関する体系的分析を提案し、敵対者のモデル化の改善、プライバシー保護メカニズムの向上、リゾルバ行動の深い理解が、進化する攻撃に対抗するDNSのレジliエンスおよび信頼性を高めるために不可欠であることを強調する。

ABSTRACT

The domain name system (DNS) is an important protocol in today's Internet operation, and is the standard naming convention between domain names, names that are easy to read, understand, and remember by humans, to IP address of Internet resources. The wealth of research activities on DNS in general and security and privacy in particular suggest that all problems in this domain are solved. Reality however is that despite the large body of literature on various aspects of DNS, there are still many challenges that need to be addressed. In this paper, we review the various activities in the research community on DNS operation, security, and privacy, and outline various challenges and open research directions that need to be tackled.

研究の動機と目的

  • 広範な先行研究にもかかわらず、DNSエコシステムにおける未解決のセキュリティおよびプライバシーの課題を特定・分析すること。
  • DNSユーザーおよび敵対的行動、特に国家支援攻撃者や悪意あるリゾルバを含む、その行動の進化を理解すること。
  • オープンリゾルバが拡大攻撃およびキャッシュ汚染攻撃に果たす役割と影響を調査すること。
  • 敵対者のモデル化、攻撃表面の定量化、プライバシー保護型DNSメカニズムといった、未解決の研究方向性を探索すること。
  • 新たな脅威を踏まえて、DNS運用、信頼性、エンドツーエンドの保証に関するコミュニティ主導の研究を呼びかけること。

提案手法

  • DNS運用、セキュリティ、プライバシーに関する既存の文献を包括的にレビューし、繰り返し発生する課題および新たな課題を同定する。
  • クライアントおよびリゾルバの相互作用の受動的モニタリングおよび測定研究を通じて、DNS行動を分析する。
  • リゾルバの集団、分布、持続性、応答の一貫性を特徴づけることで、リスクおよびその役割を評価する。
  • DNSブロッキング技術とその、行動ベースの追跡およびプライバシー漏洩を防ぐ限界を評価する。
  • 国家支援攻撃者や高度な攻撃者を含む敵対的能力をモデル化し、DNS整合性に与える影響を理解する。
  • DNSインfraストラクチャにおける深刻な脆弱性を特定するための攻撃表面の定量化フレームワークを提案する。

実験結果

リサーチクエスチョン

  • RQ1善いおよび悪意あるDNSユーザーの行動は時間経過とともにどのように変化するのか。その変化は、追跡およびプロファイリングにどのような影響を及えるのか。
  • RQ2オープンリゾルバは、意図的または偶然にどれほど露出しているのか。また、それらは拡大攻撃およびキャッシュ汚染攻撃にどのように寄与しているのか。
  • RQ3オープンリゾルバからのDNSクエリ量と、それらが広範なDNSエコシステムにおける存在とどのような相関関係にあるのか。
  • RQ4異なるクライアントから同じクエリに対して、オープンリゾルバは応答の一貫性を保っているのか。また、応答について虚偽の情報を提供しているのか。
  • RQ5現在のDNSプライバシーメカニズムにおける主なギャップは何か。また、それらはどのように改善され、行動ベースの追跡を防ぐことができるのか。

主な発見

  • 2013年10月現在、2800万ものオープンリゾルバが危険である可能性があると特定されており、これにより、より良い特徴付けとレピュテーションシステムの構築が急務であることが浮き彫りになった。
  • DNSレコードインジェクションの脆弱性は依然として一般的であり、既知の攻撃手法にもかかわらず、長年のセキュリティ問題が継続していることを示している。
  • キャッシュ汚染攻撃は依然として可能で、低コストかつ技術的熟練を要しないため、DNS解決の整合性を脅かしている。
  • DNSクエリパターンを用いた行動ベースの追跡は、IPアドレスを変更しても依然として深刻なプライバシーの脅威であり、軽量なプロファイリング防止メカニズムの導入が不可欠である。
  • NXDや.onionブロッキングなどのブロッキング技術は、ブラウザおよびリゾルバ間での調整不足により限界があるため、効果が薄い。
  • オープンリゾルバの時間的行動、特に地理的分布や持続性について、体系的な理解が存在しないため、信頼性の確立および対策の実施が妨げられている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。