image

InfoSecurity Special: Interview met IPv6-expert

maandag 10 oktober 2011, 11:48 door Redactie, 8 reacties

Op 2 en 3 november vindt in de Utrechtse jaarbeurs de Infosecurity Beurs plaats, waar ook Security.nl aanwezig zal zijn. Als 'sneak preview' interviewen we de komende weken een aantal van de experts die tijdens het evenement een lezing zullen geven. Op donderdag 3 november geeft KPMG consultant Tunde Balint een lezing over de beveiligingsaspecten en overwegingen van IPv6.

Doordat tijdens de ontwikkeling van IPv6 goed is nagedacht over beveiliging is IPv6 intrinsiek veiliger dan IPv4. Deze ontwikkeling vond echter alweer vijftien jaar geleden plaats, waardoor de standaard nog kwetsbaar kan zijn voor recentere aanvalstechnieken. Met name tijdens de transitieperiode van IPv4 naar IPv6 zal goed moeten worden nagedacht over de beveiligingsimplicaties, aldus Balint. Wij stelden haar enkele vragen over IPv6 en mogelijke problemen die ons te wachten staan.

Waarom is IPv6 zoveel veiliger dan IPv4?
Balint: De bewering dat IPv6 intrinsiek veiliger is dan IPv4 is afkomstig van een misverstand. IPv6 is in veel opzichten gelijk aan IPv4, onder andere als het om de security-eigenschappen, diensten en aanvallen gaat. Het misverstand wordt veroorzaakt door het feit dat IPv6 een nieuwe extensie header voor IPSec toevoegt. Maar als je de specificatie goed leest, zie je dat het niet vereist is om ingebouwde authenticatie en autorisatie te implementeren. Het hangt dus af van de implementatie van de leverancier of de end-to-end IPv6 sessie veilig zal zijn of niet.

Sommige mensen beschouwen IPv6 veiliger omdat het een grotere adresruimte heeft. Er wordt gezegd dat sommige aanvallen, bijvoorbeeld poort scanning, onmogelijk wordt om uit te voeren, maar dit is niet waar. We moeten niet vergeten dat hackingtools en wormen zich zullen aanpassen en het kan zijn dat hackers eerder beveiligingsproblemen zullen ontdekken dan je eigen security-team. Met name als bedrijven IPv6 security niet belangrijk vinden.

Hou er ook rekening mee dat voor het gebruik van IPv6 als standaard protocol, er een transitiefase is. Tijdens deze periode zullen we één van de overgangsmethoden gebruiken, bijvoorbeeld dual-stack of tunneling. Dit betekent dat we twee netwerk-stacks zullen draaien, wat synchronisatieproblemen introduceert, bijvoorbeeld bij access control list. Dit introduceert ook extra ruimte voor menselijke fouten en extra hackingmogelijkheden. En dan moet je nog rekening houden met het feit dat voor de mensen die beslissen om IPv6 uit te rollen, dit een behoorlijk nieuwe technologie is. Tijdens deze leerfase kan men ook fouten maken.

De grootste beveiligingsdreiging is het inschakelen van IPv6 zonder dat iemand dit weet. Dit kan gebeuren, omdat veel apparaten tegenwoordig standaard IPv6 hebben ingeschakeld.

Op wat voor praktische wijze kunnen bedrijven van IPv6 profiteren?
Balint: Als eerste zou ik zeggen dat de grootste angst van veel bedrijven al op korte termijn waarheid kan worden. Stel je voor dat een klant belt om te vertellen dat hij je diensten niet kan bereiken. Niet alleen verlies je bestaande klanten, maar ook nieuwe klanten kunnen geen verbinding maken. Ik denk dat dit de voornaamste drijfveer voor elk bedrijf is. De waarheid is dat we nog wat tijd hebben, het eind van de voorraad IPv4 adressen in de Europe Regional Internet Registry (RIR) wordt voor juni 2012 voorspeld. Deze datum nadert snel en iedereen moet ervoor zorgen dat ze voldoende tijd hebben om de aanpassingen door te voeren. Het is niet iets dat je in een week kunt doen.

Een voordeel waar bedrijven rekening mee moeten houden is het herstellen van end-to-end connectiviteit vanwege de grote adresruimte. Content sharing, VoIP en conferencing tools kunnen van deze feature profiteren. De situatie is te vergelijken met de telefoniewereld. In het begin hadden we ook gedeelde telefoonlijnen, maar nu kunnen we geen wereld meer voorstellen zonder een aantal telefoonlijnen.

En vergeet ook niet de innovatiefactor. De meeste technologische innovaties gebruiken al IPv6. Als je IPv6 niet oppakt, kun je deze diensten niet gebruiken of andere applicaties ontwikkelen die met de nieuwe features van IPv6 rekening houden. Wat ik wil benadrukken is dat het voor bedrijven en organisaties essentieel is om in real-time informatie te ontvangen, maar dat dit straks niet meer zonder IPv6 te doen is.

Welke problemen voorzie je tijdens de transitiefase van IPv4 naar IPv6?
Balint: Het migreren van een netwerk van IPv4 naar IPv6 is veel gecompliceerden dan het lijkt. Je moet al je hosts, routers, routing protocollen en DNS upgraden. Ook het schema van toegekende adressen moet geanalyseerd worden. Alle ervaring die je met IPv4 hebt opgedaan kan nuttig zijn bij het opstellen van een nieuw adresschema. Ook moet je de applicaties niet vergeten en controleren dat deze nog steeds met het nieuwe protocol werken.

Ik zou zeggen dat het beste advies is om de planning gewoon te beginnen en steeds kleine stappen richting de transitie te maken. Ik denk dat de meeste problemen zich zullen voordoen tijdens de fase dat bedrijven twee stacks hebben draaien. Ten eerste omdat IPv6 nieuw is, dus je moet leren om het te configureren en beheren, en ten tweede moet je ervoor zorgen dat het aantal menselijke fouten beperkt blijft.

Morgen het tweede deel van het interview met Tunde Balint (nu online)

Wil je meer informatie over het programma of je gratis aanmelden voor de Infosecurity beurs, ga dan naar Infosecurity.nl

Reacties (8)
10-10-2011, 11:51 door dutchfish
Erg goed en helder artikel !

IPv6 liever vandaag dan morgen.
10-10-2011, 12:01 door [Account Verwijderd]
[Verwijderd]
10-10-2011, 14:17 door Anoniem
Mooi verhaal.
Jammer dat bij verstandige woorden er vanuit wordt gegaan dat de geinterviewde een man is; Balint is een verstandige meid.

[admin] Helemaal gelijk, hem is inmiddels in haar veranderd [/admin]
10-10-2011, 14:37 door Anoniem
Goede weergave van Balint. En gelukkig minder 'hyperig' als velen voor haar.

Ik denk dat bedrijven naar ipv6 moeten kijken, maar voor veel bedrijven is het geen noddzaak de eerste jaren. Hooguit een Ipv6 adres (naast de ipv4) voor hun webserver.
Het vervroegd afschrijven van hardware en software is vaak niet nodig. Uiteraard wel opletten met investeringen dat alles wel 'ipv6 ready' is. Zeker gezien vaak de investeringskosten van 'ipv6 ready' apparatuur niet veel hoger ligt.
10-10-2011, 14:54 door Anoniem
Erg goed artikel !
10-10-2011, 15:11 door Anoniem
Door Anoniem: Mooi verhaal.
Jammer dat bij verstandige woorden er vanuit wordt gegaan dat de geinterviewde een man is; Balint is een verstandige meid.

[admin] Helemaal gelijk, hem is inmiddels in haar veranderd [/admin]
Ik ben niet de enige die dat detail opviel. :)
Verder motiveert het om toch maar naar die beurs te gaan.
10-10-2011, 15:13 door Anoniem
Op de IPv6 was er een test lab van 4 of 5 verschillende netwerk hardware vendors. Helaas is nog niet iedereen voor de volle 100% klaar op IPv6 gebied. Tijd om ook de vendors onder druk te zetten om IPv6 serieus te implementeren.
10-10-2011, 18:39 door Anoniem
Meer IPv6 security documentatie is te vinden op:
http://www.si6networks.com/
http://lists.si6networks.com/pipermail/ipv6hackers/
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.