Uma trama teatral e uma chave secreta: A experiência única da cerimônia da assinatura da zona raiz do DNS

21 de abril de 2023

Uma trama teatral e uma chave secreta: A experiência única da cerimônia da assinatura da zona raiz do DNS

Por Carlos Martinez Cagnazzo, Gerente da Área Técnica do LACNIC

Foi gerado tanto mistério em torno da cerimônia da assinatura da zona raiz do DNS que já faz parte de um mito da Internet. Tanto é assim que até séries e documentários dedicaram tela na busca de esclarecer um pouco essa auréola enigmática que bem merecida tem.

Quatro vezes por ano, a Corporação da Internet para a Designação de Nomes e Números (a ICANN, em inglês) reúne especialistas do mundo todo para realizar uma “cerimônia de assinatura de chaves”, um evento operacional crítico que é fundamental para a segurança do Sistema de Nomes de Domínio (DNS). Como parte da cerimônia, são usadas chaves criptográficas para proteger a zona raiz do DNS.  Durante o processo, cria-se um ambiente seguro para que a chave para a assinatura da chave da zona raiz (KSK, por sua sigla em inglês) possa ser usada para assinar chaves de zona e com ela são gerados um pouco mais de três meses de assinaturas criptográficas que se usarão para assinar diariamente a zona raiz.

O procedimento foi desenhado para permitir que um grupo diversificado e global de especialistas em segurança pertencentes à comunidade se reúna uma vez por ano em um mesmo local e seja testemunha do uso adequado e seguro da KSK. Eu sou um deles, por isso quando se referem a mim como um dos “notários da Internet” ou dono de uma das “chaves da Internet” não posso deixar de sorrir, mas a verdade é que fazer parte todos os anos destas cerimônias é uma experiência que atravessa o teatral, algo da narrativa dos filmes de agentes secretos; e o que é mais interessante, um processo bem físico e corporal para certificar a saúde e a segurança da vida digital.

(Acesso livre, não requer assinatura)

Por que? Basicamente porque a zona raiz do DNS contém informações vitais na hora de consultar os servidores de nomes de domínios de nível superior (TLD, em inglês) como são o “.com” “.org” “.edu”, “.ar” ou “.br”. Esse processo permite que todos os usuários acessem os nomes de domínio de qualquer TLD, portanto, a confiabilidade e segurança de todo o ambiente são fundamentais. A questão é que a zona raiz do DNS não possui uma zona de nível superior; então, como garantir a integridade e a autenticidade das informações da zona raiz do DNS? A cerimônia de assinatura da chave da zona raiz atende a esse objetivo.

Não podemos perder de vista que o DNS é um dos protocolos mais antigos da Internet, as versões mais antigas datam do início dos anos 80. Foi um protocolo criado em outra época, quando não se colocava muita ênfase em questões de segurança e confiança. Quando a Internet atingiu níveis comerciais, esses ambientes de confiança praticamente desapareceram. No entanto, apenas uns 25 anos depois é que a segurança do sistema foi colocada em cima da mesa e após várias propostas, chegou-se a uma espécie de consenso em que o melhor era implementar Extensões de Segurança do DNS (DNSSEC, em inglês) um processo que adiciona uma camada de segurança adicional ao protocolo DNS e permite verificar a integridade e autenticidade dos dados.

A segurança, o coração da cerimônia

As opiniões expressas pelos autores deste blog são próprias e não refletem necessariamente as opiniões de LACNIC.

0 Comments
mais antigos
mais recentes Mais votado
Feedbacks embutidos
Ver todos os comentários