DNS מוצפן (DoH/DoT) והשפעתו על יכולות היירוט החוקיות

DNS מוצפן – דוגמה לעמידה בדרישות החוק בנושא יירוט תקשורת

מערכת שמות הדומיינים (DNS) מהווה זה זמן רב אחד ממקורות הנתונים החשובים ביותר לצורך יירוט חוקי ומודיעין רשת. שאילתות DNS חושפות לאילו אתרי אינטרנט המשתמש נכנס, לאילו שירותים הוא ניגש ואילו יישומים הוא משתמש — והכל מבלי לדרוש גישה לתוכן התקשורת עצמה. במשך עשרות שנים הועבר תעבורת ה-DNS בטקסט גלוי, מה שהפך אותה לנגישה בקלות ליירוט ברמת הרשת. הופעתם של פרוטוקולי DNS מוצפנים — DNS over HTTPS (DoH) ו-DNS over TLS (DoT) — משנה באופן מהותי את המציאות הזו, עם השלכות משמעותיות על יכולות היירוט החוקי.

מאמר זה בוחן כיצד פועלים פרוטוקולי DoH ו-DoT, מדוע הם מיושמים, כיצד הם משפיעים על יירוט חוקי, ומה יכולים המפעילים לעשות כדי לעמוד בחובות הציות שלהם בסביבה שבה תעבורת ה-DNS מוצפנת יותר ויותר.

האתגר של ה-DNS המוצפן עבור ספקי שירותי תקשורת

תהליך פתרון שמות ה-DNS המסורתי משתמש ביציאת UDP 53, ומעביר שאילתות ותשובות בטקסט גלוי. כל מי שיש לו גישה למסלול הרשת שבין המשתמש למפתרון ה-DNS — לרבות המפעיל, רכיבי רשת ביניים ומאזינים סמויים פוטנציאליים — יכול לעקוב אחר שאילתות ה-DNS ולקבוע אילו שמות תחום המשתמש מנסה לפתור.

DNS over TLS (DoT), המוגדר ב-RFC 7858, מצפין את תעבורת ה-DNS על ידי עטיפתה בחיבור TLS ביציאה 853 של פרוטוקול ה-TCP. שאילתות ה-DNS והתגובות מוצפנות במהלך השידור, דבר המונע צפייה בהן על ידי גורמים מתווכים. עם זאת, השימוש ביציאה ייעודית (853) מאפשר לזהות את תעבורת ה-DoT ברמת הרשת — צופה יכול לקבוע שמתבצע תהליך של פתרון DNS, אף על פי שתוכן השאילתות מוצפן.

DNS over HTTPS (DoH), המוגדר ב-RFC 8484, לוקח את ההצפנה צעד אחד קדימה על ידי העברת תעבורת ה-DNS בתוך חיבורי HTTPS סטנדרטיים ביציאת TCP 443. מכיוון שתעבורת DoH אינה ניתנת להבחנה מתעבורת אינטרנט רגילה ב-HTTPS, קשה ביותר לזהות אותה ולחסום אותה ברמת הרשת. DoH מסתיר ביעילות את תהליך פתרון ה-DNS בתוך הנפח העצום של תעבורת האינטרנט המוצפנת העוברת ברשתות מודרניות.

שני הפרוטוקולים נועדו להגן על פרטיות המשתמשים על ידי מניעת מעקב אחר שאילתות DNS על ידי מתווכים ברשת. ספקי הדפדפנים המובילים — כולל Mozilla Firefox ו-Google Chrome — יישמו תמיכה ב-DoH, וכמה מערכות הפעלה תומכות כעת ב-DoH וב-DoT באופן מובנה. אימוץ ה-DNS המוצפן הולך ומתגבר, בהשפעת המאבק למען הפרטיות, הגדרות ברירת המחדל של הדפדפנים והמגמה הרחבה יותר להצפנת כל תעבורת הרשת.

ההשפעה על יירוט חוקי

להצפנת תעבורת ה-DNS יש השפעה ישירה ומשמעותית על יכולות היירוט החוקיות. נתוני שאילתות ה-DNS היו מאז ומתמיד מרכיב מרכזי במידע הקשור ליירוט, והם מספקים לחוקרים תיעוד מפורט של הפעילות המקוונת של היעד. כאשר יעד מבקר באתר אינטרנט, שולח דוא"ל או משתמש ביישום, שאילתות ה-DNS המתאימות חושפות את שמות הדומיינים המעורבים, גם כאשר תוכן התקשורת מוצפן.

באמצעות DoH ו-DoT, ספקי השירות אינם יכולים עוד לעקוב אחר שאילתות DNS ברמת הרשת אם המכשיר של היעד מוגדר לשימוש במפתר DNS מוצפן שאינו מופעל על ידי ספק השירות. תהליך פתרון ה-DNS מוצפן מקצה לקצה בין המכשיר למפתר, וציוד הרשת של המפעיל אינו יכול לפענח את השאילתות ללא גישה למפתחות ההפעלה של TLS.

אובדן הנראות של ה-DNS משפיע הן על יירוט בזמן אמת והן על ניתוח נתונים היסטוריים. ביירוט בזמן אמת, ה-IRI שנוצר עבור סשן הנתונים של היעד יחסר את פרטי שאילתת ה-DNS, אשר סיפקו בעבר הקשר לגבי פעילותו המקוונת של היעד. בניתוח היסטורי, היעדר יומני ה-DNS מצמצם את יכולתו של המפעיל לשחזר את היסטוריית הגלישה של היעד ואת דפוסי השימוש בשירותים מתוך הנתונים שנשמרו.

ההשפעה חמורה ביותר כאשר היעד משתמש במפתרון DoH של צד שלישי — כגון אלה המופעלים על ידי Cloudflare, Google או ספקים אחרים — במקום בתשתית ה-DNS של המפעיל עצמו. במקרה זה, שאילתות ה-DNS נפתרות באופן מלא מחוץ לרשת המפעיל, ולמפעיל אין כל גישה אליהן. אם היעד משתמש במפתר ה-DNS של המפעיל עצמו עם DoT או DoH, המפעיל שומר על גישה לנתוני השאילתה ברמת המפתר, אך לא בנקודות רשת ביניים.

אסטרטגיות למזעור נזקים עבור מפעילי מתקנים

ספקי שירותי תקשורת אינם יכולים למנוע את אימוץ ה-DNS המוצפן, אך הם יכולים ליישם אסטרטגיות כדי לצמצם את השפעתו על יירוט חוקי. האסטרטגיה הראשונה היא להפעיל רזולברים משלהם מסוג DoH ו-DoT, ולעודד או לחייב את המנויים להשתמש ברזולברים אלה. כאשר המפעיל שולט במפתר ה-DNS, הוא שומר על גישה לנתוני שאילתות ה-DNS, גם כאשר התקשורת בין המכשיר למפתר מוצפנת. גישה זו שומרת על נראות ה-DNS, תוך שהיא עדיין מספקת למנויים את היתרונות של ה-DNS המוצפן בכל הנוגע להגנה על הפרטיות מפני מעקב של צד שלישי.

האסטרטגיה השנייה כרוכה בשימוש במקורות נתונים חלופיים כדי לשחזר את המידע ששאילתות ה-DNS סיפקו בעבר. ה-Server Name Indication (SNI) בלחיצות היד של TLS מספק את שם התחום של השרת שאליו הלקוח מתחבר, ומידע זה הועבר באופן מסורתי בטקסט גלוי. עם זאת, אימוץ ה-Encrypted Client Hello (ECH, לשעבר ESNI) מתחיל להצפין גם את ה-SNI, מה שמצמצם עוד יותר את הנראות. ניתוח כתובות IP יכול גם הוא לספק מידע מסוים לגבי השירותים שאליהם ניגש היעד, אך השימוש הנרחב ברשתות הפצת תוכן (CDN) ובאחסון משותף גורם לכך שהמיפוי בין כתובת ה-IP לשם הדומיין הוא לעתים קרובות לא חד-משמעי.

האסטרטגיה השלישית היא ליישם יירוט בשכבת היישומים או ברמת המכשיר, במקום להסתמך אך ורק על נתונים ברמת הרשת. גישה זו חורגת מהיקף היירוט המסורתי בתקשורת, אך נבחנת על ידי כמה גופי אכיפת חוק כתגובה להיקף ההצפנה ההולך וגדל של תעבורת הרשת. עבור המפעילים, זהו אינו פתרון מעשי, אך הוא מהווה חלק מההקשר הרחב יותר שבו יש להבין את ה-DNS המוצפן.

אסטרטגיה רביעית כוללת מעורבות רגולטורית ומדינית. ממשלות מסוימות שקלו או יישמו דרישות המחייבות את ספקי השירות לחסום את הגישה למפתחי DNS של צד שלישי, או לחייב את השימוש בתשתית ה-DNS של ספק השירות עצמו. גישות אלו שנויות במחלוקת ומעלות שאלות בנוגע לניטרליות הרשת, לחופש המשתמשים ולכדאיות הטכנית, אך הן מהוות תגובה מדינית אחת לאתגר שה-DNS המוצפן מציב.

המגמה הרחבה יותר בתחום ההצפנה

DNS מוצפן הוא חלק ממגמה רחבה יותר של הצפנת כל תעבורת הרשת, המונעת על ידי שיקולי פרטיות, שיטות עבודה מומלצות בתחום האבטחה והגדרות ברירת המחדל של פלטפורמות התוכנה המובילות. טכנולוגיות כגון TLS 1.3, ECH, QUIC ואחרות מצפינות בהדרגה חלקים נרחבים יותר ויותר מהמטא-נתונים ומהתוכן שעליהם הסתמכה באופן מסורתי היירוט ברמת הרשת. כל צעד במגמת הצפנה זו מצמצם את הנראות העומדת לרשות המפעילים, ובהמשך לכך – גם את היירוט החוקי.

על המפעילים להכיר בכך שהנראות ברמת הרשת, ממנה נהנו בעבר, הולכת ופוחתת ותמשיך לפחת. התגובה למגמה זו לא יכולה להיות טכנית גרידא — היא מחייבת שיתוף פעולה עם רגולטורים, גופי תקינה ורשויות אכיפת החוק, כדי לפתח גישות חדשות ליירוט חוקי, אשר ייקחו בחשבון את המציאות של סביבת רשת מוצפנת בכבדות.

במקביל, על המפעילים להמשיך ולספק את כל נתוני היירוט שהם מסוגלים לספק מבחינה טכנית. ההצפנה של ה-DNS אינה מבטלת את חובתו החוקית של המפעיל לבצע יירוט; היא משנה את היקף המידע שניתן ליירט. על המפעילים לנהוג בשקיפות כלפי רשויות אכיפת החוק בנוגע למגבלות אלה, ולהבטיח שמערכות ה-LI שלהם יעודכנו כדי להתמודד כראוי עם הירידה בנראות — כך שייצרו IRI המשקף במדויק את המידע הזמין, במקום לייצר נתונים חלקיים או מטעים.

השלכות על עמידה בדרישות ודיווח

לאובדן הנראות של ה-DNS יש השלכות על האופן שבו המפעילים מדווחים על יכולות היירוט שלהם, וכן על האופן שבו הרגולטורים מעריכים את העמידה בדרישות. על המפעילים לקיים תקשורת יזומה עם הרשות הרגולטורית הלאומית שלהם בנוגע להשפעת ה-DNS המוצפן על יכולות היירוט שלהם, ולתעד את מרכיבי הנתונים הספציפיים שאינם זמינים עוד, וכן את הצעדים שהם נוקטים כדי למתן את ההשפעה.

ייתכן שגורמי הפיקוח בחלק מהשיפוטים יצטרכו לעדכן את הדרישות והציפיות הטכניות שלהם כדי להתחשב במציאות של DNS מוצפן. למפעילים יכול להיות תפקיד בונה בתהליך זה, באמצעות מתן מומחיות טכנית ותובנות מעשיות שיסייעו בעיצוב הרגולציה. התוצאה הגרועה ביותר עבור כל הצדדים תהיה ציפייה רגולטורית שמפעילי הרשת יספקו נתונים שאין ביכולתם הטכנית לגשת אליהם — מצב שיוצר סיכון של אי-עמידה בדרישות הרגולטוריות מבלי לספק ערך חקירתי.

סיכום

DNS מוצפן מייצג שינוי משמעותי במאזן שבין פרטיות ליכולת מעקב ברשתות תקשורת. פרוטוקולי DoH ו-DoT מגנים על פרטיות המשתמשים בכך שהם מונעים מגורמים מתווכים ברשת לעקוב אחר שאילתות DNS, אך הם גם מצמצמים את הנראות העומדת לרשות מערכות יירוט חוקיות. על המפעילים להסתגל למצב זה על ידי הטמעת פתרונות DNS מוצפנים משלהם, ניצול מקורות נתונים חלופיים, שיתוף פעולה עם הרגולטורים בנוגע לדרישות המשתנות, והבטחה שמערכות ה-LI שלהם ישקפו במדויק את הנתונים הזמינים בפועל. המגמה לקראת הצפנה מקיפה של הרשת היא בלתי הפיכה, ומפעילים שיסתגלו באופן יזום יהיו בעמדה טובה יותר לשמור על תאימות ולספק תמיכה משמעותית לרשויות אכיפת החוק במסגרת המגבלות של הסביבה הטכנולוגית המשתנה.

הדיון סביב ה-DNS המוצפן מדגיש גם את המתח שבין זכויות הפרטיות של הפרט לצרכים הלגיטימיים של רשויות אכיפת החוק. מציאת האיזון הנכון מחייבת שיתוף פעולה בין אנשי טכנולוגיה, קובעי מדיניות, החברה האזרחית ורשויות אכיפת החוק. המפעילים נמצאים בנקודת המפגש בין האינטרסים הללו, ועליהם אחריות ייחודית להבטיח תיאום בין היכולות הטכניות, החובות המשפטיות וההגנות על הפרטיות. באמצעות השתתפות פעילה בפיתוח תקנים, בהתייעצויות רגולטוריות ובפורומים ענפיים, יכולים המפעילים לסייע בעיצוב פתרונות המכבדים את הפרטיות, תוך שמירה על יכולתן של חברות דמוקרטיות לבצע מעקב חוקי בהתאם לשלטון החוק.

מאמרים קשורים

לקריאה נוספת בנושאים קשורים, עיין במאמרים הבאים:

משאבים חיצוניים

המשאבים החיצוניים הבאים מספקים מידע רקע נוסף ומסמכים רשמיים:

גלול לראש הדף
ICS
סקירה כללית בנושא פרטיות

אתר זה משתמש בעוגיות כדי שנוכל לספק לך את חוויית המשתמש הטובה ביותר האפשרית. מידע העוגיות מאוחסן בדפדפן שלך ומבצע פונקציות כגון זיהוי שלך כשאתה חוזר לאתר שלנו ועוזר לצוות שלנו להבין אילו חלקים באתר אתה מוצא מעניינים ושימושיים ביותר.