HomeBlog

Sikring av Internett mot statsstøttede aktører med bruk av RPKI for BGP

3 Januar 2024 ble den nest største mobiloperatøren i Spania, Orange, utsatt for et angrep som skapte nasjonale problemer i flere timer. Dette skjedde på grunn av et særdeles dårlig passord.

En angriper klarte å få tilgang til en konto som Orange hadde hos RIPE, det regionale internett registeret for Europa, Midtøsten og Sentral-Asia. Passordet som ble misbrukt var ripeadmin. Ja, du leste det riktig.

På tidspunktet hvor dette skjedde hadde ikke RIPE innført obligatorisk 2-faktor autentisering (2FA), det kom først senere denne våren. Det var blant annet fordi RIPE betjener land og organisasjoner som kan være sanksjonert av ulike vestlige land, og derfor er det vanskelig å tilby dem en lang rekke 2FA løsninger på markedet.


Hva er det snakk om?

Border Gateway Protocol (BGP), er et system som forteller nettverk hvordan de er tilkoblet hverandre på internett, og hvordan data skal sendes fra A til B, enkelt forklart. Dette er et system som stammer fra en tid hvor “alle stolte på alle” på internett, noe man i nyere tid har erfart å ikke stemme helt.

Derfor ble Resource Public Key Infrastructure (RPKI) lansert i 2012, basert på en risikovurdering fra 2006. Dette er en løsning som bruker digitale sertifikater på toppen av BGP for å redusere muligheten for å “kapre” BGP. Litt som å signere dine dokumenter med BankID altså. Med “kapring” forstås muligheten for å omdirigere trafikk fra A til B til å gå via en uønsket aktør, slik at denne kan avlytte, endre eller stanse trafikken for en begrenset periode.

Angrep mot BGP gjøres ved å publisere falsk informasjon om nettverk som ikke er sikret med digitale signaturer, dvs RPKI. Man kan også angripe BGP ved å få tilgang til en internettleverandørs konto hos RIPE, slik det skjedde med Orange i Spania.


Den 6 juni 2024 har Amerikanske Federal Communications Commission (FCC) lagt frem forslag om nye krav til rapportering om sikring av BGP, noe også Ars Technica har skrevet om i denne artikkelen.

Jeg er ikke kjent med at myndigheter i Norge, eller norden for den del, har stilt krav til internettleverandører om å få på plass RPKI. Det er definitivt på tide å gjøre det.

  1. Dersom du vil sjekke om internettleverandøren din bruker RPKI, på jobb, hjemme eller mobiltelefon så kan du gå inn på denne siden fra Cloudflare og trykk på “Test your ISP”. Svaret får du på sekunder.
  2. Dersom du vil sjekke andre domene for å se om deres websider og DNS tjenere har satt opp RPKI så kan du bruke denne gratis tjenesten fra nederlandske myndigheter: Test for modern Internet Standards like IPv6, DNSSEC, HTTPS, DMARC, STARTTLS and DANE. Der skriver du inn et domenenavn, f.eks. nsm.no, i “Test your website” boksen. Etter noen sekunder resultatene klar. Dersom du ser “Route authorisation not published” som vist i skjermbildet under så er det absolutt rom for forbedring.

Article content
Skjermbilde av testresultater fra

——————-

Så er det viktig å understreke at det er ikke hvem som helst som kan manipulere BGP informasjon. Det krever høy kompetanse og tilgang til nettverk og systemer som normalt er godt beskyttet. Imidlertid er det noe fremmede stater og statsstøttede aktører har gode muligheter for å gjøre, og vi vet at det skjer.

Gitt dagens politiske sikkerhetssituasjon på global basis, så er det ingen tvil om at RPKI for BGP er et viktig virkemiddel for å sikre kritisk norsk infrastruktur på Internett.

Det er på høy tid at norske myndigheter og internettleverandører tar tak i dette. Det fungerer enda bedre dersom du og din arbeidsgiver sjekker status og tar kontakt med deres internett leverandør dersom det er mangler.

Norwegian Communications Authority & Nasjonal sikkerhetsmyndighet kan også få et tydelig hint om at regulering kan være et nyttig verktøy.

Originally published on LinkedIn.