Nouvelle fiche : 5 minutes pour comprendre l’empoisonnement du cache DNS

Fiche 5 minutes pour comprendre - Noms de domaine - Empoisonnement du cache DNS - DNS cache poisoning - Nameshield

Le DNS (Domain Name System) est un service clé de l’Internet. C’est un annuaire géant, hiérarchisé et distribué, qui associe des adresses IP à des noms de domaine qui sont plus faciles à identifier, mémoriser et transmettre. C’est la pierre angulaire de l’Internet dont l’infrastructure présente, par sa conception, des failles en faisant une cible idéale pour les attaques.

Le service DNS repose d’un côté sur les DNS dits autoritaires, qui détiennent l’information, et les DNS résolveurs qui opèrent la résolution pour les internautes.
L’attaque par empoisonnement du cache DNS vise les DNS résolveurs.

Découvrez dans cette fiche « 5 minutes pour comprendre », disponible en téléchargement sur le site de Nameshield, en quoi consiste cette attaque et comment s’en protéger.

NIS2 : à quoi faut-il s’attendre ?

NIS2 : à quoi faut-il s'attendre ?

Qu’est-ce que la NIS ?

La directive Network and Information System Security (NIS) vise, selon l’ANSSI, à « assurer un niveau de sécurité élevé et commun pour les réseaux et les systèmes d’information de l’Union européenne ». Elle a été adoptée par les états membres en 2016.  Il s’agit du premier texte au niveau européen, regroupant un ensemble de directives à respecter au niveau de la cybersécurité des entreprises visées.

L’objectif de ce texte est de répondre à 4 enjeux majeurs en matière de cybersécurité : la gouvernance, la coopération, la cybersécurité des OSE et celle des FSN.

Qu’est-ce qui change avec la NIS2 ?

Le processus de la Commission Européenne prévoyait une révision du texte en 2021 au plus tard. Les pistes d’amélioration du texte visaient notamment à revoir le périmètre d’entreprises ciblées par les directives, mais également à homogénéiser le niveau de protection des sociétés, jugé trop hétérogène.

Une nouvelle version vient d’être révisée par une commission du Parlement Européen. Avant d’être adopté définitivement, le texte devra passer entre les mains des représentants du Parlement, du Conseil et de la Commission.

Premier point : l’élargissement des entreprises soumises aux directives

Jusqu’ici, les directives de la NIS s’appliquaient aux OSE des secteurs de l’énergie, du transport, de la santé, de l’eau potable, des finances, des infrastructures numériques et des fournisseurs de services numériques. Ces secteurs « essentiels » seront toujours concernés par les règles de la NIS2, mais seront également cibles les secteurs « importants » : les « services postaux, la gestion des déchets, les produits chimiques, le secteur alimentaire, la fabrication des dispositifs médicaux, l’électronique, les machines, les véhicules à moteur et les fournisseurs numériques », selon un article de l’Usine Digitale.

Selon leur taille et leur caractère stratégique, les secteurs seront considérés soit « essentiels », soit « importants », les premiers devant respecter des directives plus strictes en matière de cybersécurité. Concernant les secteurs du numérique, sont désormais considérés comme essentiels : les services Cloud, les fournisseurs de DNS, les services de confiance, etc. Le texte définitif n’ayant pas encore été adopté, certains points restent à éclaircir quant à la définition précise de ces acteurs, notamment les DNS providers.

Deuxième point : des mesures plus strictes pour les deux catégories d’entreprises concernées :

  • Renforcement des exigences de sécurité pour les entreprises ciblées (« essentielles » et « importantes ») : un minimum d’éléments de sécurité sera à respecter en fonction de la taille / du risque identifié dans l’entreprise. L’approche demandée par la NIS2 inclura également un système de gestion du risque.
  • Renforcement du système de sanctions : harmonisation des amendes au niveau des Etats membres. La grande nouveauté de la NIS2 sur ce sujet est l’engagement de la responsabilité des personnes physiques occupant des postes de direction/représentation, dans l’hypothèse d’incidents importants.
  • Déclaration obligatoire des incidents de sécurité (failles informatiques et incidents potentiels), sous un délai de 24h.
  • Autres mesures : autorités nationales soumises à des surveillances plus strictes, sécurisation des relations fournisseurs, etc.

Troisième point : renforcement du contrôle et de la coordination

Au niveau national, la NIS2 prévoit d’accorder un pouvoir plus important aux autorités de régulation. Leurs interventions pourront être plus nombreuses avec la possibilité de mener des «  audits réguliers et ciblés, des contrôles sur site et hors site, et formuler des demandes d’informations et d’accès à des documents ou à des preuves. », selon un article de CMS LAW.

L’objectif étant de maintenir la réponse aux enjeux de coordination et de contrôle identifiés par la version initiale, la NIS2 prévoit l’instauration d’un « bouclier cyber » : un centre de compétences et un centre de coordination qui épauleraient les entreprises dans leur politique de cybersécurité. D’un point de vue plus global, l’ambition de la NIS2 est la création d’une entité cyber au niveau Européen, avec un budget conséquent (plusieurs milliards d’euros).

Les déclarations sont à suivre attentivement de par leur caractère obligatoire à partir de la mise en œuvre de la NIS2. Pour le moment, la mise en application semble être prévue courant 2024.

Source de l’image : TheDigitalArtist via Pixabay

[WEBINAR] Noms de domaine stratégiques : Des cibles de plus en plus exposées, comment les protéger ?

[WEBINAR] Noms de domaine stratégiques : Des cibles de plus en plus exposées, comment les protéger ?

Rendez-vous le 30 novembre prochain à 14h pour assister au webinar intitulé « Noms de domaine stratégiques : Des cibles de plus en plus exposées, comment les protéger ? », animé par Christophe GÉRARD, Security Product Manager de Nameshield group.

Au cours de ce webinar, notre expert abordera la notion de noms de domaine stratégiques, quels sont-ils, à quel point sont-ils vitaux pour l’entreprise et ses applications clés (web, mail, applications, VPN, SSO…), comment ils sont exposés à des menaces de plus en plus nombreuses et sophistiquées et comment se protéger pour garantir leur disponibilité 100% du temps.

Pour y assister, il faudra au préalable vous inscrire sur la plateforme Webikeo (inscription gratuite) puis réserver votre place pour ce webinar. Vous pourrez ainsi participer en live à cette web-conférence et poser vos questions en direct.

Vous ne serez pas disponible ? Pas d’inquiétude, ce webinar sera également disponible en replay.

[REPLAY WEBINAR] Créez votre extension Internet : les clés pour performer votre nouveau gTLD

[REPLAY WEBINAR] Créez votre extension Internet : les clés pour performer votre nouveau gTLD

Retrouvez sur la plateforme Webikeo, le replay du webinar « Créez votre extension Internet : les clés pour performer votre nouveau gTLD », animé par Arnaud Wittersheim, Responsable projets nouveau gTLD  – Responsable compliance de Nameshield et membre du CA de l’AFNIC,  avec la participation de Stefan Pattberg, Managing Director de DENIC Services.

Au programme de ce webinar, les experts aborderont :

  • Un panorama des politiques ICANN
  • Une revue des fonctions essentielles d’un gTLD
  • Un focus sur la fonction d’agent de séquestre avec DENIC Services
  • Des leviers de succès d’un gTLD à considérer

Nameshield partenaire du Salon des Maires – Du 16 au 18 novembre 2021 à Paris Porte de Versailles

Nameshield partenaire du salon des Maires
Du 16 au 18 novembre 2021 - Porte de Versailles

Le Salon des Maires et des collectivités locales est le rendez-vous qui réunit le plus grand nombre d’élus et d’acteurs des territoires œuvrant tous au quotidien à la gestion et au développement des territoires.

Rencontrons-nous sur place, Stand E109 – Secteur TECH & TRANSFORMATION NUMERIQUE (Pavillon 4).

Venez échanger avec nos experts et découvrir nos solutions globales répondant aux impératifs de sécurité des collectivités locales !

Nameshield sera présent aux RDV des Transformations du Droit – Les 18 et 19 novembre 2021 à Paris

Nameshield sera présent aux RDV des Transformations du Droit - Stand LT2

Pour sa 5ème édition, le Village de la LegalTech évolue et devient les Rendez-vous des Transformations du Droit, l’événement incontournable des professionnels du droit et de leurs partenaires. Point de convergence des acteurs innovants publics et privés, cet événement est organisé autour de cinq espaces thématiques : le Village de la LegalTech, le Village de la RegTech, le Village du Legal Design, le Village des Innovateurs publics et le Village des Trajectoires professionnelles.

Venez nous rencontrer sur place au Village de la LegalTech, stand LT2.

Avec près de 30 ans d’expérience dans la protection des marques en ligne, Nameshield accompagne les marques afin de protéger, surveiller et défendre leur territoire numérique.

Nameshield a développé des outils efficaces et pertinents, couplés à une offre de conseils experts permettant aux marques de préserver leur intégrité et faire valoir leurs droits.

Venez échanger avec nos experts et découvrir notre gamme complète de surveillances et services :

  • Surveillance noms de domaine (nouveaux dépôts / contenu / whois etc.)
  • Monitoring web et réseaux sociaux
  • Audit portefeuille de marques et noms de domaine
  • Solutions de remédiation, procédures de récupération et rachat par notre service juridique internalisé.

[WEBINAR] Créez votre extension Internet : les clés pour performer votre nouveau gTLD – Le 16 novembre à 15h

[WEBINAR NAMESHIELD] Créez votre extension Internet : les clés pour performer votre nouveau gTLD

Rendez-vous le 16 novembre prochain à 15h pour assister à notre webinar intitulé : Créez votre extension Internet : les clés pour performer votre nouveau gTLD.

Compte tenu de l’importance croissante d’Internet dans le monde économique, social et culturel, l’ICANN a lancé en 2012, un appel à candidatures afin d’introduire de nouveaux gTLDs de premier niveau.

Offrant aux entreprises la possibilité d’utiliser une marque ou une dénomination sociale comme extension (ex : .bnpparibas, .loreal, .alstom, .sncf), l’ouverture aux new gTLDs a également mis sur le marché plus de 1200 nouvelles extensions (ex. : .love, .bank, .xyz, .ski, .africa, .shop, .paris, .alsace, etc.).

Un deuxième appel à candidatures à venir permettra aux entreprises mais aussi aux villes de créer à nouveau de nouvelles extensions.

Connaissez-vous les fonctions essentielles d’un gTLD et les aspects qui sont à prendre en considération pour une extension efficiente ?

Grâce à nos experts, découvrez les informations clés pour performer votre nouveau gTLD, avec notamment un focus sur le rôle méconnu des agents de séquestre des données. Un webinar passionnant à ne pas manquer.

Ce webinar sera animé par :

  • Arnaud WittersheimNgTLD Project manager – Compliance manager de Nameshield group et membre du CA de l’AFNIC.
  • Lie Sue ChungChargée de projet compliance de Nameshield group.
  • Un représentant de DENIC.

Date : Mardi 16 novembre 2021 à 15h

Durée : 45 min

Pour y assister, il faudra au préalable vous inscrire sur la plateforme Webikeo (inscription gratuite) puis réserver votre place pour ce webinar. Vous pourrez ainsi participer en live à cette web-conférence et poser vos questions en direct.

Vous ne serez pas disponible ? Pas d’inquiétude, ce webinar sera également disponible en replay.

ICANN72, entre besoins de priorisation et risques de fragmentation

ICANN72, entre besoins de priorisation et risques de fragmentation

Fin octobre s’est tenu le 72ième sommet de l’ICANN consacré au développement des politiques qui impactent le système de noms de domaine (DNS) et la communauté Internet mondiale. Comme déjà annoncé durant cet été, ce dernier rendez-vous annuel allait se tenir en visio-conférences sur le fuseau horaire de Seattle aux Etats-Unis. Les « nuits blanches » n’étaient donc pas du côté de Seattle mais plutôt de l’Europe.

ICANN72, entre besoins de priorisation et risques de fragmentation

L’épine du prochain cycle de nouvelles extensions génériques

Un mois avant ce sommet, ICANN annonçait le calendrier de la phase de design opérationnelle (ODP) pour l’un des sujets les plus attendus par les parties contractantes : l’organisation d’un nouveau cycle de candidatures à de nouvelles extensions génériques. L’ODP est un nouveau dispositif désormais adossé au processus de développement de politiques (PDP). Il s’apparente à un cadrage de projet car il vise à identifier les étapes, les risques, les coûts et les ressources à allouer pour mettre en œuvre un projet, ici un nouveau cycle d’extensions génériques. Le PDP a été conduit entre 2015 et 2020, avec la remise d’un rapport final de recommandations au Board ICANN en mars de cette année. Ce n’est pourtant qu’en février 2023, soit près de deux années plus tard que le Board devrait examiner ces recommandations, le temps de laisser conduire l’ODP. ICANN a en effet confirmé avant l’ouverture de l’ICANN72 que cette phase de cadrage devrait durer seize mois dans sa totalité dont dix mois pour la conduite de l’ODP, trois mois en amont pour initier ce dernier et notamment constituer les équipes qui vont le conduire et trois mois en aval pour conclure les travaux. Un calendrier qui avait surpris beaucoup de parties contractantes et suscité de nombreux mécontentements. Ces mécontentements se sont particulièrement exprimés au travers du Brand Registry Group qui  représente et promeut les intérêts de ses membres, des propriétaires de dotBrand. Au premier jour du sommet de l’ICANN, pour la plupart des membres, les choses n’avancent pas suffisamment vite et l’ODP serait même en partie inutile puisque certains aspects recoupent les travaux déjà conduits durant le PDP préalable. Autre aspect pointé du doigt : un coût de 9 millions de dollars pour cette ODP, une somme non négligeable.

Les nuages s’amoncellent comme les processus en cours

Au fil des autres sessions programmées durant cette semaine de sommet, force est de constater que les nuages ont continué de s’amonceler dans la météo des politiques conduites par l’ICANN. Ainsi par exemple, l’annonce du lancement d’un processus de développement de politique dit expéditif (ePDP) pour réviser la procédure de résolution de litiges UDRP (Uniform Domain-Name Dispute Resolution Policy) qui permet de récupérer des noms de domaine litigieux, a suscité beaucoup d’incompréhension alors qu’une revue sur l’ensemble des mécanismes de protection des droits (RPM) a déjà été conduite entre 2016 et 2020 et que ses recommandations finales n’ont pas encore été examinées par le Board ICANN. Désormais cet examen du Board qui vise à valider les recommandations est prévu au mieux à l’été 2022, date à laquelle l’ePDP précité devrait être finalisé. Cet exemple a illustré le fossé qui est en train de se créer entre les attentes de décisions de la communauté et les instances décisionnaires de l’ICANN qui semblent dépassées par les processus de négociations de politiques qui s’empilent et s’étirent dans le temps, risquant au passage de rendre des décisions caduques si elles sont rendues trop tardivement. De l’aveu de certains, il en va même de la capacité de l’ICANN à toujours assumer sa mission inscrite dans ses textes fondateurs : Préserver et renforcer la stabilité opérationnelle, la fiabilité, la sécurité et l’interopérabilité mondiale de l’Internet.

« Priorisation », le mot est lâché

Dès le premier jour des sessions, Goran Marby, le patron de l’ICANN s’est défendu contre l’idée que le Board tardait à prendre des décisions. Il a ainsi mis en avant que ce dernier a récemment examiné 228 recommandations du Competion Consumer Choice & Consumer Trust (CCT) qui vient de conduire un examen pour évaluer dans quelle mesure l’expansion des extensions génériques, les gTLDs, a favorisé la concurrence, la confiance des consommateurs et leur choix. 166 ont été approuvées à ce jour, 44 placées en attente et 18 rejetées. Beaucoup de ces mesures sont corrélées à des conduites d’études et à la collecte de données pour mieux comprendre les tendances du marché des nouvelles extensions.

Goran Marby, a également justifié les délais sur les prises de décisions en raison du grand nombre de sujets en cours dont certains se chevauchent et par le fait que pour trancher ICANN a parfois besoin d’expertise additionnelle. Pour répondre aux critiques, il a également indiqué que l’ICANN travaille désormais sur une forme de priorisation, un souhait formulé par NAMESHIELD qui semble donc avoir été entendu. Marteen Botterman du Board a toutefois nuancé en précisant que la priorisation n’est pas du ressort du Board car il doit veiller à respecter le modèle multipartite et se doit donc de garder une certaine neutralité sur les sujets qui lui sont soumis.

Un risque de fragmentation

D’une organisation qui a du mal à prendre des décisions, à sa remise en question il n’y a qu’un pas. Dès le premier jour des sessions, Goran Marby, particulièrement impliqué dans les échanges, a parlé de « menaces contre l’ICANN ». ICANN travaille donc à un cadre de gestion des risques de l’organisation. Il a également évoqué le besoin de discuter plus étroitement avec les gouvernements dans un contexte de remise en question du modèle de gouvernance actuel. Il suffit en effet de regarder du côté de la Russie pour voir qu’en novembre 2019, le pouvoir russe a introduit de nouvelles réglementations qui créent un cadre juridique pour une gestion étatique centralisée de l’Internet à l’intérieur des frontières de la Russie. La Russie a également proposé de confier la gestion des serveurs racines à des États membres des BRICS (Brésil, Russie, Inde, Chine et Afrique du Sud). Preuve que les Etats passent à l’offensive au niveau de leurs législations, de récentes directives européennes impactent également la gouvernance comme le Règlement Général sur la Protection des Données (RGPD), ou encore la directive NIS2 (Network and Information Systems) à venir, des sujets également rappelés à l’occasion de ce sommet. Autre exemple, en Chine, c’est une loi renforçant les contrôles sur les services numériques opérés en Chine qui vient d’être adoptée.

L’échec du modèle de gouvernance de l’ICANN s’il venait à se confirmer, pourrait donc conduire à une fragmentation du système DNS tel que nous le connaissons actuellement, une fragmentation qui prend corps à mesure que l’ICANN s’enlise dans des débats stériles. Ce sommet a mis en lumière que la communauté et les dirigeants de l’ICANN ont identifié ce risque. Il s’agit pour l’avenir d’y remédier. Rendez-vous à l’ICANN73 en mars 2022.

Le constat d’enlisement des politiques de régulation du DNS particulièrement présent lors de l’ICANN72 a été largement partagé par NAMESHIELD bien avant ce sommet. NAMESHIELD avait notamment fait part d’un besoin de priorisation des sujets en accord avec la communauté lors de la session préparatoire de l’ICANN72. NAMESHIELD qui participe à des groupes de travail œuvrant aux recommandations dans le cadre des revues périodiques conduites par l’ICANN, a également plaidé pour ré-enchanter le volontariat et pour contribuer à la diversité des représentants dans ces groupes de travail, beaucoup étant aujourd’hui acculés par un volume croissant de sujets à considérer à mesure que les processus s’accumulent et que les décisions ne suivent pas. Quant aux nouveaux participants, ils sont dissuadés de s’intéresser à ces sujets du fait de processus trop longs et trop lourds.

Source de l’image : David Mark via Pixabay

Le DNSSEC prend (enfin) son envol !

Qu'est-ce que le DNSSEC  ?

Qu’est-ce que le DNSSEC  ?

DNSSEC authentifie la résolution DNS et protège des attaques complexes telles que le DNS spoofing, le DNS cache poisonning ou encore le Side channel Attack DNS. Ces attaques, de type MITM (Man In The Middle), permettent à l’attaquant d’envoyer des réponses DNS falsifiées en lieu et place des DNS légitimes, détournant ainsi l’internaute du site web visité, en toute transparence puisque la barre d’adresse du navigateur affiche la bonne information. C’est indétectable !

Pourtant, si ce protocole efficace contre ces attaques qu’est DNSSEC existe depuis 2005, il n’a jamais été adopté massivement par le marché.

En effet, l’activation de DNSSEC passe par une gestion de clés cryptographiques pouvant s’avérer complexe : si la chaine de confiance est rompue, la résolution s’interrompt. Qui plus est, de nombreux réseaux de résolveurs DNS ne supportaient pas jusqu’à il y a peu DNSSEC. Ajoutons à cela que les services marketing des sociétés n’aiment pas l’idée d’une augmentation éventuelle du temps de résolution qui pourrait avoir un impact sur le temps de chargement de leurs pages et donc leur SEO.

L’ICANN a bien tenté de relancer DNSSEC en 2019, mais en vain : https://www.icann.org/resources/pages/dnssec-what-is-it-why-important-2019-03-20-fr

Deux éléments nouveaux viennent aujourd’hui changer la donne :

1. Les assureurs

Depuis quelques mois maintenant, de nombreuses sociétés s’interrogent à juste titre sur l’activation de DNSSEC. Pourquoi maintenant ? Parce que les assureurs estiment désormais, audits de noms de domaine réalisés par des sociétés spécialisées à l’appui, que DNSSEC est indispensable en matière de sécurité du nom de domaine. DNSSEC impacte désormais les primes d’assurances cyber risque liées au nom de domaine, soit en limitant le montant des garanties, soit en augmentant les primes d’assurance.

2. DMARC, SPF, DKIM :

L’essor actuel de DMARC (et par conséquent des enregistrement SPF et DKIM) est un élément crucial à prendre en compte. L’authentification DMARC détecte et empêche les techniques d’usurpation de courrier électronique, elle assure la protection du canal de courrier électronique au niveau du nom de domaine. Pour que DMARC soit effectif, aucune compromission de zone n’est permise et DNSSEC est le chainon manquant qui garantit l’authenticité de la zone.

Nameshield assure la gestion DNSSEC pour les noms de domaine stratégiques de nombreux clients depuis des années, que les clients disposent ou non de leur infrastructure DNS, ou qu’ils utilisent l’infrastructure de Nameshield. Nos équipes se tiennent à votre disposition pour vous accompagner.

Source image : TheDigitalArtist/Pixabay

Nouveau logo et nouveau site : L’identité visuelle de Nameshield fait peau neuve !

Avec près de 30 ans d’expérience au service de ses clients et partenaires, Nameshield est le fournisseur français de référence en gestion et sécurisation des noms de domaine et services associés.

Pour cette fin d’année 2021, l’identité visuelle de Nameshield se métamorphose : un tout nouveau logo et une nouvelle charte graphique à l’image de notre expertise.

Nameshield - Online Assets Security

La sortie de ce nouveau logo s’accompagne également de la transformation de notre site vitrine nameshield.com à découvrir dès aujourd’hui.

Nameshield - Nouveau site