Passa al contenuto principale

12. Security Considerations (Considerazioni sulla sicurezza)

Sebbene le estensioni di sicurezza DNS (DNSSEC) migliorino notevolmente la sicurezza del DNS, presentano anche nuove considerazioni e limiti. Tra l'altro, DNSSEC non fornisce la riservatezza dei dati DNS; i dati firmati rimangono pubblicamente leggibili. DNSSEC richiede inoltre una gestione attenta delle chiavi private, poiché la compromissione di una chiave di firma della zona permetterebbe a un attaccante di falsificare dati in modo autenticato. Inoltre, la validazione crittografica introduce un carico di calcolo aggiuntivo e aumenta le dimensioni dei messaggi DNS, il che può accrescere la vulnerabilità agli attacchi di denial of service, in particolare gli attacchi di amplificazione basati su risposte voluminose. La sincronizzazione temporale diventa critica: se l'orologio di un resolver è errato, può rifiutare firme valide o accettare firme scadute. Infine, DNSSEC non risolve i problemi legati alla compromissione dell'infrastruttura sottostante (ad esempio, il controllo di un name server autorevole da parte di un attaccante). Gli operatori devono pertanto adottare pratiche di gestione delle chiavi robuste, incluse la rotazione regolare delle chiavi e la protezione dei punti di ancoraggio di fiducia.