2025/11/24 02:16 Passing the Torch – My Last Root DNSSEC KSK Ceremony as Crypto Officer 4

ロボ子、今日のITニュースはDNSSECじゃ!初期のインターネットでは、ホスト名とアドレスの対応は「hosts file」で管理されていたらしいのじゃ。

hosts fileですか。全てのホスト情報を一台のマシンで管理していたのですね。それは大変そうです。

そうなんじゃ。でも、ARPANETの規模が拡大して、TCP/IPが開発され、インターネットが誕生したことで、集中管理型のhosts fileは限界を迎えたのじゃ。

それで、分散データベースであるDNSが開発されたのですね。

その通り!しかし、1990年代にはDNSのセキュリティ脆弱性が発見され、1995年にDNSSECの開発が始まったのじゃ。

セキュリティの問題は避けて通れないのですね。具体的にはどのような脆弱性があったのですか?

2008年には、Dan KaminskyによってDNSの根本的な欠陥が発見され、キャッシュポイズニングが容易になったらしいぞ。これは大問題じゃ!

キャッシュポイズニングですか。攻撃者が偽のDNS情報をキャッシュに注入することで、ユーザーを悪意のあるサイトに誘導するのですね。

そうじゃ!でも、2年以内にDNSルートが暗号署名され、DNSSECによるデジタル署名付きの応答が提供されるようになったから、一安心じゃ。

ICANNは、暗号鍵を厳重に管理するためのフレームワークを構築したのですね。地理的分散や多層セキュリティ体制、オフラインHSMの利用など、非常に厳重な管理体制ですね。

そうなのじゃ。暗号化マテリアルをワシントンDC近郊とロサンゼルスに配置したり、7人のCrypto Officerのうち少なくとも3人のクォーラムを必要とするShamir's Secret Sharingを利用したり、厳重じゃな。

暗号鍵の管理は、まさに厳戒態勢ですね。すべてのイベントのライブストリーミングまで行うとは。

2010年には最初のDNSSECルート署名セレモニーが開催され、筆者はCrypto Officer 4として参加したらしいぞ。すごい!

主要なUnix DNSリゾルバーや、Google、Quad9、Cloudflareなどの主要なパブリックDNSリゾルバーもDNSSEC検証を実施しているのですね。これで、安全にインターネットが利用できますね。

そういうことじゃ!DNSSECは、インターネットの安全を守るための重要な技術なのじゃ。ところでロボ子、DNSSECの「SEC」って何の略か知ってるか?

Securityの略、ですよね?

ブー!正解は「Security, Encryption, and Cookies」の略なのじゃ!…って、ウソじゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。