Archive for the 'General Security "-Kategorie

Sind virtualisierte Systeme mehr oder weniger sicher?

18. Mai 2010

Ich habe die oben genannte Frage gestellt oft genug, dass ich es verdient einen Blog-Post zu spüren. Während vor ein paar Jahren die Antwort mag "weniger sicher", haben heute die Antwort "beides". Ich weiß, klingt wie Chris als unverbindlichen, aber diese Antwort wirklich am genauesten beschreibt den aktuellen Stand der Technik.

Virtualisierung Changes Everything

Ich habe ein paar Leute Bemerkung gehört, dass die Virtualisierung im Begriff, Auswirkungen der Industrie auf dieselbe Weise, dass das Internet in den 90er Jahren haben wird. Um ehrlich zu sein, ich glaube, es ist Verdienst in dieser Meinung. In den frühen 90er Jahren die meisten Leute liefen IPX, AppleTalk, NetBUI und eine Vielzahl anderer Protokolle über geschlossene Netze. Bis Ende der 90er Jahre waren die meisten Leute mit IP ausschließlich mit Anbindung an die ganze Welt. Die Art und Weise haben wir Unternehmen, sowie die Art, wie wir Applied Security, vollständig über die 10 Jahre verändert. Beide Netzwerk-Administration und Sicherheit Fähigkeiten, die Schneide im Jahr 1990 waren alle, aber nutzlos bis 1999.

Virtualisierung beginnt, Rampe bis zu den gleichen Auswirkungen auf die Branche haben. Virtualization Deployment erfordert eine komplette Umdenken, wie die Sicherheit gelten. Zurück in den 1990er Jahren bekam Admins, die einfach in das Internet angeschlossen, ohne Rücksicht darauf, wie dies ihre Auswirkungen auf das Netzwerk, große Zeit verbrannt. Wir stehen Schlange, um ein ähnliches Ergebnis zu sehen, wie Leute treffen Virtualisierung.

What Makes Virtualization Weniger sichere

Die Achillesferse der Virtualisierung ist in der Software selbst ist. Wir hoffen, wir können die Software Gastsysteme voneinander entfernt zu halten, sowie die Host-und / oder Hypervisor vertrauen. Es gibt zwei große Probleme mit dieser Erwartung:

  1. Keine Software ist fehlerfrei
  2. Software kann falsch

Ein paar Jahre zurück Core Research ergab, konnten sie brechen aus einem Gast und volle Kontrolle über den Host-OS . Während ein Hypervisor soll diese Art der Exposition zu begrenzen, haben wir sicherlich Fälle, in denen sogar gesehen den Hypervisor umgangen hat . Wir haben sogar Fälle gesehen, waren Software wird ausgenutzt nur dann, wenn in einer virtualisierten Umgebung laufen . Diese Links zeigen einen kleinen Querschnitt der Virtualisierung Probleme, die in den letzten Jahren entdeckt wurden. Google kann Ihnen eine komplette Liste, wenn Sie interessiert sind.

So eine vorsichtige Security Professional wird, vorsichtig zu sein blind vertrauen Software sicher zu sein. Das Problem ist Anbieter nicht immer die gleiche Vorgehensweise. Nehmen Sie VMware mit ihren ESX (bald ESXi werden) Produkt als ein Beispiel. Viele von uns waren verblüfft, wenn ein VMware Vertreter kündigte an CanSecWest dass es theoretisch unmöglich, die ESX Hypervisor Angriff . Wenn wir einfach davon ausgehen, etwas ist unzerbrechlich, ist jemand kreativer werde einen Weg finden, um durch Punsch .

Einer meiner größten Sorgen mit ESX / ESXi ist, dass VMware hat es modular aufgebaut (über VMsafe ). Auf der positiven Seite bedeutet dies, dass externe Anbieter können Produkte zu schaffen zur Verbesserung der Hypervisor die Funktionalität und Sicherheit. Auf der Sollseite steht das dramatisch erhöht die Chancen schlechter Code wird eingeführt, die die Sicherheit gefährden.

Wir haben ein sehr gutes Beispiel dafür in der Vergangenheit gesehen. Marcus Ranum schuf die Gauntlet Firewall, die zu jener Zeit war eine der sichersten und kick butt Sicherheitseinrichtungen zur Verfügung. Wenn drei Buchstaben Agenturen die beste Sicherheit wollten, wandten sie sich an Gauntlet. Marcus verkauft Gauntlet zu Network Associates (später McAfee), die sofort gestartet Zugabe in Funktionen. Es dauerte nicht lange, bevor eine stetige Reihe von Sicherheitslücken entdeckt wurden, die jeweils durch diese neuen "Features" eingeführt. Von dort verlor das Produkt die Sicherheit cred und rutschte von dem Radar.

Nun ist es sicherlich möglich, neue Features hinzuzufügen und die Dinge zu sichern. Die FreeBSD Leute sind ein hervorragendes Beispiel dafür, wie dies richtig zu tun. Zur Gewährleistung der Sicherheit sie erhalten eine sehr strenge Auditierung . Ist es perfekt? Absolut nicht, aber ihre Audit-Prozess hat die Messlatte für sichere Software-Implementation. Mit etwas Glück VMware tun ähnlich, aber ich habe keine Summen über dies der Fall gehört.

Getting Your Head Gerade

OK, so können wir nicht blind vertrauen Virtualisierungs-Software, um die Angreifer in Schach zu halten. Wir können aber noch treffen Vorkehrungen zur Minimierung der Auswirkungen, wenn das Schlimmste nicht eintreten. Einer der größten Schritte, die Sie machen können, ist sorgfältig zu prüfen, auf welchen Servern gehostet zu bekommen, und was andere Gastsysteme dürfen auf der gleichen Box laufen. Die Sicherheitszone Konzept von Netzwerk-Architekten verwendet wird wie hier anwendbar.

Eine Sicherheitszone ist einfach eine Sammlung von Systemen, die die gleiche relative Risiko zu teilen. Zum Beispiel Web, Name und SMTP-Server sind in der Regel alle auf einer DMZ befinden, weil sie alle haben ähnliche Risiko aus dem direkten Angriff. Auf dem internen Teil des Netzwerks sind Desktops in der Regel in einer anderen Sicherheitszone als die Server gelegt. Dies liegt daran, Server wenig bis gar keine Zugang zum Internet haben, während Desktops sind in der Regel gestattet, direkt zu kommunizieren. Dies stellt den Desktops ein höheres Risiko eines Angriffs über die Server.

Wir können dieses gleiche Logik bei der Umsetzung Virtualisierung. Ein DMZ-Server und einen internen Server sollten nicht die Gäste auf der gleichen Hardware (CPU und Disk-Array) werden. Dies könnte einem Angreifer ermöglichen, eine alternative Route in unser Netzwerk zu schaffen. Anstatt durch eine Firewall passieren, NIDS, NIPS, etc. Geräte, die auf dem Draht bereitgestellt wurde, kann ein Angreifer in der Lage sein, den Zugang zu internen Ressourcen über die Virtualisierungs-Software zu gewinnen. Ist es eine einfache angreifen? Nicht von dem, was wir bisher gesehen haben. Functional Exploits wurden jedoch entdeckt, warum also vorstellen unnötiges Risiko, wenn wir nicht tun müssen.

By the way, sollten diese gleichen Sicherheitszone Regeln, um Ihre virtualisierte Netzwerk Getriebe angewendet werden. Zum Beispiel ist es eine schlechte Idee, die gleichen physischen Switch zu VLAN der DMZ und dem internen Netzwerk verwenden. Ich habe ein paar Kunden zu sehen bekommen whacked so.

What Makes Virtualization Mehr Sicherheit

Zum Glück aus Sicht der Sicherheit ist die Virtualisierung nicht nur schlechte Nachrichten. In der Tat gibt es einige sehr coole Sicherheit Praktiken, die Sie in einer virtualisierten Umgebung anwenden können, dass man einfach nicht ohne sie auskommen. Dies war einer der Gründe, begannen wir mit Virtualisierung innerhalb des Honeynet so früh wie 2000.

Eines der größten Sicherheitsprobleme wir heute gegenüberstehen, ist der Kernel-Ebene Rootkits . Was macht diese Sorte von Malware so heimtückisch ist es effektiv wird das Betriebssystem selbst in Malware. Dies macht Erkennung äußerst schwierig, da alle Sicherheits-Checks durch den Kernel übergeben müssen. Wenn der Kernel selbst gefährdet ist, können wir nicht auf der Kernel angewiesen, um genau zu berichten Sicherheitsinformationen. Wir haben schließlich zum Herunterfahren des Systems, das Laufwerk mounten auf einem bekannten zu reinigen OS sein, und der Erfüllung unserer forensischen Prüfungen von dort aus. Oh natürlich das Problem bei diesem Verfahren ist, dass es nicht gut skalieren. Wenn wir Dutzende oder Hunderte von Servern haben, es gibt einfach nicht genug Zeit, an einem Tag, um sie alle richtig zu überprüfen.

Wie bereits erwähnt, ist VMware nun erlauben Drittanbietern den Zugriff auf den Hypervisor API via VMsafe. Dies ermöglicht den Zugang zu privilegierten Status-Informationen, wie zB Speicher-und Netzwerk-Traffic, auf jedem der Gastbetriebssysteme. Durch Einstecken in den Hypervisor, werden einige extrem cool Sicherheitsoptionen möglich.

Zum Beispiel sagen wir, ein Gast-Betriebssystem von einem Kernel-Ebene Rootkit angegriffen wird. Durch die Analyse von Gast-Speicher, kann das Rootkit von außerhalb der virtuellen Betriebssystem erkannt werden. Bei der Durchführung der Kontrollen über den Hypervisor, es ist weit weniger eine Chance, dass ein Rootkit kann Stealth-Aktivitäten und unentdeckt bleiben. Wie bereits erwähnt, gibt es keine vergleichbare Möglichkeit, mit einem nicht-virtualisierten System.

Die API-Plug schafft auch neue Möglichkeiten für den Umgang mit verschlüsselten Datenverkehr. Wenn Ende zu Ende-Verschlüsselung eingesetzt wird (wie ein VPN), Netzwerk basierte Kontrolle der Application Layer einfach umgangen werden. Ihre einzige wirkliche Möglichkeit war, Agent-Software auf dem Endpunkt ausgeführt wird, könnte so die Sicherheit nach der Entschlüsselung realisiert werden. Natürlich ist das Problem hier ist, dass, wenn der Agent angegriffen wird, werden alle Wetten ausgeschaltet sind. Auch durch Einstecken in den Hypervisor sind wir in einer besseren Position, um sicherer prüfen diese Daten.

Wir fangen gerade erst an Neues zu sehen Produkte, die das VMsafe API-Plug nutzen . Da alle Produkte relativ neu sind, ist noch nicht entschieden, wie effektiv sie sein können. Angebote laufen Schachzug von Ersatz Host-basierte Firewall-und IDS-Schutz in voller Durchsetzung von Richtlinien. Es wird interessant sein zu sehen, wie dieses Produkt Nische heraus schüttelt Laufe des nächsten Jahres.

Zusammenfassung

So wie ich am Anfang dieses Beitrags erwähnt, hat die Virtualisierung die Möglichkeit, Ihre Umgebung mehr oder weniger sicher, je nachdem wie Sie bereitstellen. Wenn Sie starten einfach läuft alles auf einem einzigen Feld, sind Sie wahrscheinlich zu whacked bekommen. Wenn Ihnen die besten Praktiken, die im Laufe der Jahre wurden in die Virtualisierung Reich, sowie Hebel einige der neuen Sicherheits-Features, die freigesetzt werden entwickelt verlängern, können Sie tatsächlich eine bessere allgemeine Sicherheitslage.

Tag 2 Keynote

12. Januar 2010

Vielen Dank an alle, die sich um die Verschlüsselung / DLP-Gipfel kam. Hier sind die Dias aus meiner Keynote am Tag 2.

Verschlüsselung-dlp-Keynote

Arme-Leute-DLP

11. Januar 2010

Greets all,

Ich bin in New Orleans auf der SANS-Verschlüsselung und DLP-Konferenz einen Vortrag mit dem Titel "Arme-Leute-Data Leak Prevention". Ich versprach den Anwesenden eine Kopie der Folien möchten, so dass hier ya go.

poor-mans-dlp

PDF von "Schutz vor gezielten Angriffen" zu sprechen

14. Oktober 2009

Im Laufe der nächsten Wochen werde ich geben diesem Vortrag in einer Reihe von Standorten. Für diejenigen, und besuchte forderte eine PDF-Version der Folien möchten, hier ist der Link, den ich versprochen: Schutz-gegen gezielte Attacken-R2-

Cybersecurity Act of 2009 In-Depth - Teil 2

11. September 2009

In der gestrigen Beitrag habe ich bedeckte die erste Hälfte des Cybersecurity Act of 2009. Hier ist das Schreiben auf der zweiten Hälfte der Rechnung bezahlen.

§ 13: Cybersecurity Wettbewerb und Herausforderung

Wie der Name schon sagt, legt dieser die Mittel für eine Reihe von Wettbewerben für die Ermittlung der besten und hellsten Köpfe.

(A) in der General-Der Direktor des National Institute of Standards and Technology, direkt oder durch entsprechende Bundes-Einheiten, so Cyber-Wettbewerbe und Herausforderungen mit Geldpreisen zu schaffen, um-

(1) zu gewinnen, zu identifizieren, zu bewerten und zu rekrutieren talentierte Mitarbeiter für die Bundesrepublik Informationstechnologie beschäftigt, und

(2) stimulieren Innovation in Grundlagen-und angewandte Cyber-Forschung, technologische Entwicklung und Demonstration Prototyp, die das Potenzial für die Anwendung auf die Bundesrepublik Informationstechnologie-Aktivitäten der Bundesregierung haben.

Keine roten Fahnen hier. Preise können nicht mehr als $ 1M ohne checks and balances kicking in. Lassen Sie sich nicht Ihre Hoffnungen. Das ist für eine ganze Ereignis, nicht einen bestimmten Preis.

§ 14: Public-Private-Clearingstelle

Dieser Abschnitt scheint ziemlich gutartig, bis du es gelesen eng. Hier ist die Eröffnung Abschnitt:

(A) die Benennung-The Department of Commerce gilt als Clearingstelle der Cyber-Bedrohungen und Schwachstellen Informationen der Bundesregierung und des privaten Sektors im Besitz kritischer Infrastrukturen Informationssystemen und Netzwerken dienen.

Gähn. Ich sehe das als etwas, das man nicht Mandat kann. Wenn Sie nützliche Informationen liefern können, werden die Nutzer suchen, was Sie zu sagen haben. Wenn Sie Nachdruck nur, was bereits als Open Source freigegeben wurde, dann ist mein Google News-Feed wird wahrscheinlich mir die info schneller und mit einer besseren Oberfläche. Es ist leicht, diesen Abschnitt auf dieser Eröffnungsrede Basis zu ignorieren, aber lesen Sie bitte noch etwas weiter:

(B) FUNKTIONEN-The Secretary of Commerce-

(1) hat Zugriff auf alle relevanten Daten über solche Netze ohne Rücksicht auf eventuelle Bereitstellung von Gesetzen, Vorschriften, Regeln oder Richtlinien Beschränkung eines solchen Zugangs;

Was?? Dies ist für mich die ultimative Macht zu greifen. So ein Netzwerk oder System, das als "kritische Infrastruktur" werden kann, hat, damit das Commerce Department haben ungehinderten Zugang zu ihrem Netzwerk. Dieser Zugang ist ohne Rücksicht auf ein faires Verfahren oder der Rechtsstaatlichkeit. "Relevant" ist ein sehr subjektiver Begriff, der alles angewendet werden kann.

So kommt es zurück, dass "kritische Infrastrukturen" Beschreibung, die wir bereits erwähnt ist das Urteil Berufung ein einzelnes Individuum. Vielleicht Microsoft-Netzwerk sollte kritischer Infrastrukturen angesehen werden, da sie die Regierung Der primäre Desktop Anbieter sind. Vielleicht Linux-Entwicklung Server sollten ebenfalls als "kritisch" als Server, Appliances und Embedded-Technologie ist auf dieser Plattform basieren. Was ist mit Anti-Virus-und Firewall-Anbieter, die Produkte zu liefern, um die Regierung? Internet Service Provider Service-Government-Netzwerke? Telco ist Service Regierungsangestellte? Universitäten finanziert, um Cyber-Schutz Techniken zu entwickeln? Dies kann eine extrem rutschige Piste werden.

Für mich ist dies wahrscheinlich die gefährlichste Teil der Rechnung.

Abschnitt 15: Cybersecurity Risikomanagementbericht

Kurz gesagt, muss dieser Abschnitt des Präsidenten, um einen Bericht innerhalb eines Jahres, die identifiziert zu produzieren:

(1) Schaffung eines Marktes für Cyber-Risiko-Management, einschließlich der Schaffung eines Systems der zivilrechtlichen Haftung und Versicherung (einschließlich staatlicher Rückversicherung), und

(2) erfordern Cybersecurity zu einem Faktor in allen Ratings werden.

Dieser Artikel könnte in verschiedene Richtungen genommen werden. Wenn sie klug sind, werden sie an die Machbarkeit der Blasenentleerung Endnutzervereinbarungen, so dass Software-Anbieter müssen Haftung für die Sicherheit andernfalls in ihr Produkt zu akzeptieren aussehen. Ohne Haftung haben die Hersteller wenig Motivation, Architekt in ein Sicherheits-Framework von Produkt Gründung. Es ist viel einfacher und billiger zu kleben es auf nach zahlende Kunden haben bereits auf Probleme stoßen.

§ 16: Rechtliche Rahmenbedingungen und Bericht

Dieser Abschnitt fordert das Büro des Präsidenten zu bestehenden Cyber-Gesetze in Bezug auf Kritik:

der Bundesrepublik gesetzlichen und rechtlichen Rahmenbedingungen für Cyber-Aktivitäten in den Vereinigten Staaten

Kurz gesagt, ist dies ein Beitrag zu sehen, ob die Gesetze noch gelten oder aktualisiert werden müssen.

§ 17: Authentifizierung und bürgerlichen Freiheiten Bericht

Hier ist die gesamte Strecke:

Innerhalb 1 Jahres nach dem Zeitpunkt des Inkrafttretens dieses Gesetzes, so der Präsident oder die Präsidentin des Beauftragten, prüfen und Bericht an den Kongress, über die Durchführbarkeit eines Identity Management und Authentisierung Programm, mit dem entsprechenden Bürgerrechte und Schutz der Privatsphäre, für die Regierung und kritischen Infrastrukturen Informationssystemen und Netzwerken.

Ich bin mir nicht sicher, was ich in diesem Abschnitt zu machen. Es liest sich wie sie zu einer Single-Sign-On-Lösung für Behörden-Netzwerke finden wollen. Wenn das der Fall ist, verstehe ich nicht "geeignete bürgerlichen Freiheiten und Schutz der Privatsphäre"-Anweisung. Dies impliziert eine Anwendung, die mehr ausgerichtet ist auf die breite Öffentlichkeit. Jury ist noch heraus auf diesem Abschnitt, wie ich keine andere Meinungen zu gesehen haben.

§ 18: Cybersecurity Verantwortung und Autorität

Hier ist der Abschnitt, jeder ist ausgeflippt über. Der Klappentext:

Der Präsident-

(2) dürfen deklarieren Sie eine Cyber-Notfall-und damit die Beschränkung oder Abschaltung des Internet-Verkehrs zu und von jedem kompromittiert Bundesregierung oder United States kritischer Infrastrukturen Informationssystem oder im Netzwerk;

Klingt schlimm, aber denken Sie an es auf diese Weise. Wenn Flugzeuge wurden in den Bau der Präsident Absturz ordnete die Erdung aller kommerziellen Flügen. Ich bezweifle, gab es ein spezielles Gesetz gibt ihm die besondere Autorität, aber angesichts war es eine Notsituation niemand argumentierte der Punkt oder hielt es für einen Missbrauch der Macht.

Ich sehe diese Bestimmung als ähnlich. Wenn es sich bestätigt, dass Angreifer die Kontrolle über das Stromnetz genommen und werden nun systematisch ausschaltet, wird niemand die Schuld der Präsident werde für verlangen, dass diese Organisationen sich selbst aus dem Internet zu isolieren auf freiem Fuß. Es kann, muss aber nicht wirklich das Problem zu beheben, aber es wäre eine zu erwartende Verteidigungsdispositivs werden. Dies wäre mit oder ohne diese Bestimmung in das Gesetz eintreten.

So mir dieses Abschnitts ist eine Menge Tamtam um nichts. Einige der zuvor erörterten Abschnitte sind viel unheimlicher.

Ein weiterer interessanter Punkt in diesem Abschnitt:

(5) leitet die regelmäßige Kartierung der Bundesregierung und den Vereinigten Staaten kritischer Infrastrukturen informationstechnischen Systemen oder Netzwerken und sind Metriken, um die Wirksamkeit des Mapping-Prozesses zu messen entwickeln

In gewisser Weise hat dieser Prozess bereits im Rahmen der gestarteten Trusted Internet Connect (TIC)-Programm. Eigentlich bin ich irgendwie überrascht es nicht bereits eine Anforderung. Es ist möglich, dies bereits getan wird, sondern dass die Daten nicht verfügbar war, wenn die Rechnung geschrieben wurde.

§ 19: Quadriennale Cyber ​​überprüfen

(A) in allgemeinen Beginnend mit 2013 und in jedem vierten Jahr danach, so der Präsident oder die Präsidentin des Beauftragten, eine Überprüfung der Cyber ​​Haltung der Vereinigten Staaten, darunter ein nicht klassifiziertes Zusammenfassung der Rollen, Aufgaben, Leistungen, Pläne, und Programme.

Kurz gesagt, bekommt jeder neue Präsident zum Kommentar, wie sie denken, dass ihre Vorgänger in Bezug auf Internetsicherheit durchgeführt liefern. Dieser Bericht wäre viel nützlicher, wenn sie ein Jahr zuvor erforderlich war. Auf diese Weise würde es als ein Briefing für den neuen Präsidenten zu handeln. Es würde ihnen eine bessere Vorstellung von dem, was erforderlich ist für die Zukunft.

§ 20: Joint Intelligence Bedrohungsanalyse

Gibt ein (weiteres) jährlich einen Bericht über Internetsicherheit an den Kongress. Hier ist nichts zu sehen. Move along.

§ 21: Internationale Normen und Cyber ​​Abschreckung Maßnahmen

Hier ist der Clip:

Der Präsident ist-

(1) mit Vertretern ausländischer Regierungen Arbeit-

(A), Normen, Organisationen und anderen kooperativen Aktivitäten für das internationale Engagement zur Internetsicherheit verbessern; und

(B) zur Förderung der internationalen Zusammenarbeit bei der Verbesserung der Sicherheit im Internet auf globaler Basis

Ich sehe dies als mehr die Rolle des Department of Justice . Was wir brauchen, ist eine bessere Interaktion zwischen den Strafverfolgungsbehörden über internationale Grenzen hinweg, nicht PR-Schnipsel und Gehabe. Denken Sie daran, auf diese Weise, was wäre effektiver bei der Verhinderung physische Taten über Staatsgrenzen, häufige Interaktion zwischen staatlichen Strafverfolgungsbehörden, oder häufige Interaktion zwischen Governors?

§ 22: Bundesamt für sichere Produkte und Dienstleistungen Akquisitionen Bord

Für mich ist dies wohl eine der positiven Teile der Gesetzesvorlage. Hier ist dem Klappentext:

(A) Schaffung-Es ist ein Secure-Produkte und Dienstleistungen Acquisitions Board eingerichtet. Der Vorstand ist verantwortlich für Cyber-Überprüfung und Genehmigung von hochwertigen Produkten und Dienstleistungen Erwerb und, in Abstimmung mit dem National Institute of Standards and Technology, für die Schaffung geeigneter Standards für die Validierung von Software, die von der Bundesregierung übernommen werden.

Kurz gesagt, würde die Regierung mit seiner kombinierten Kaufkraft Sicherheitsstandards für alle Software-Käufe zu erzwingen. Dies kann eine tief greifende Auswirkungen auf die gewerbliche Wirtschaft. Vendors Liebe zu beschweren, dass es zu teuer, um gesicherte Software Schiff ist. Nun, wenn sie an die Regierung verkaufen wollen, müssen sie die entsprechende NIST-Standards zu erfüllen. Höchstwahrscheinlich wird der gesicherte Software wäre für kommerzielle Kauf als auch. So out of the box würden Sie am Ende mit einem sicheren Produkt.

Auch hier sehe ich dies als eine äußerst positive Voraussetzung. Während Anbieter darüber schimpfen kann, da die Kunden würden wir alle profitieren.

§ 23: Definitionen

Das ist einfach eine Definition der Begriffe in die Rechnung eingesetzt. Alle sind entweder allgemeine Begriffe (wie "Internet") oder beschrieben in früheren Abschnitten.

Exec Zusammenfassung

Es gibt Dinge, so gut wie Angst in diese Rechnung Liebe. Es erhöht die Mittel für die Cyber-Forschung sowie nutzt die Regierung die Kaufkraft um mehr sichere Software für alle zu generieren. Gleichzeitig versucht es, etablierte Prozesse (wie auch Rechtsnormen), die das Potential, um die Cyber-Situation eher schlimmer als besser umgehen. Der Gesetzentwurf wird derzeit von der Bewertung Senatsausschuss für Handel, Wissenschaft und Verkehr . Jetzt ist die Zeit, um jedes Lob oder Bedenken haben Stimme.

Cybersecurity Act of 2009 In-Depth - Teil 1

10. September 2009

Es gab etliche Artikel über die seit Cybersecurity Act of 2009 . Die meisten haben auf den Abschnitt, geben der Präsident würde die Macht, "shutdown the Internet" konzentriert. Aber gibt es andere Dinge in dieser Rechnung, die Sie noch mehr Sorgen über sollte? Gibt es etwas wirklich nützlich in der Rechnung? In diesem zweiteiligen Beitrag werde ich Sie durch die Rechnung Abschnitt für Abschnitt zu nehmen.

Die ersten beiden Abschnitte sind einfach die Übersicht und die Ergebnisse. Ein bemerkenswertes Zitat aus Abschnitt 2:

(1) Amerikas Scheitern im Cyberspace zu schützen, ist eine der vordringlichsten nationalen Sicherheit Probleme des Landes.

Dies gibt den Ton für den Rest des Abschnitts, und ich muss sagen, ich stimme der Aussage. Sicherheit weisen wir wirklich sind in schlechterem Zustand als die meisten Menschen glauben machen wollen.

Abschnitt 3: Cybersecurity Advisory Panel

Diese beiden Zitate wirklich sagen alles:

(A) in der General-Der Präsident wird errichtet oder bestimmt eine Cybersecurity Advisory Panel.

(C) Abgaben-Das Gremium berät den Präsidenten in Fragen der nationalen Sicherheit im Internet-Programm und Strategie beraten

Ich habe gemischte Gefühle in Bezug auf diese Punkte. Ich denke, dass Cyber ​​wichtig genug, um High-Level-Sicht verdient wird. Doch diese Rechnung geht Hand in Hand mit S. 788, ein Gesetz, um die Position der Cybersecurity Advisor erstellen und HR 1910, ein Gesetz, um die Position des Chief Technology Officer zu schaffen . Beide Positionen würden berichten direkt an den Präsidenten, so scheint es sinnvoller, die Platte fallen unter diese beiden Rollen in der nationalen Organigramm. Mai nur Semantik, aber eines der Themen, die wir heute haben, ist parallel Amtszeit ohne klare Eigentumsverhältnisse von Problemen. Wenn alle drei Gesetzentwürfe passieren Ich sehe eine höhere Chance, das Entstehen von Konflikten, anstatt Auflösungen.

Abschnitt 4: Echtzeit Cyber-Armaturenbrett

Ich habe wenig Aufmerksamkeit geschenkt, um diesen Artikel zu sehen, aber es ist eine Hand zu weisen Anweisung in diesem Abschnitt aus:

Der Secretary of Commerce wird

(1) in Absprache mit dem Office of Management and Budget, einen Plan entwickeln, innerhalb von 90 Tagen nach dem Datum des Inkrafttretens dieses Gesetzes, um ein System zur dynamischen, umfassende Echtzeit-Cyber-Status und die Anfälligkeit Informationen aller Bundesregierung Informationen zur Verfügung zu implementieren Systeme und Netzwerke durch das Department of Commerce verwaltet werden;

Ein paar Punkte hier, warum gerade der Abteilung für Handel? Wenn dies ein wirklich nützliches Hilfsmittel sein, warum es nicht erweitern die Nutzung außerhalb dieser Regierung Büro? Auch ist die Aussage etwas vage. Dies könnte als unwirksam, da die nationalen Threat Level oder eine Teilmenge der Daten durch Websites wie vorgesehen DShield oder Homeland Security Open Source Infrastruktur-Bericht . So oder so sehe ich dies als eine langfristige Scheitern.

Abschnitt 5: Staatliche und regionale Cyber-Programm

Hier ist der Mittelpunkt dieses Abschnitts:

(A) Schaffung und Unterstützung der Sicherheit im Internet CENTERS-The Secretary of Commerce wird die Hilfe für die Schaffung und Unterstützung von Regional Cybersecurity Centers für die Förderung und Durchführung von Cyber-Standards bieten. Jedes Zentrum ist mit einem Sitz in den USA Non-Profit-Institution oder Organisation, oder das Konsortium davon, dass für die gilt und erhält finanzielle Unterstützung im Rahmen dieses Abschnitts verbunden werden.

Hört sich gut an auf der ersten zu lesen, aber was ist mit der "mit dem Unternehmen assoziiert ... Non-Profit-Organisationen" Abschnitt? Wir könnten leicht am Ende mit einem nicht-zentralisierten System ohne klare Anlaufstelle für ihre Zielgruppe. Also, wenn ich brauche Hilfe mit Cybersecurity, sollte ich gehen ... The Jimmy Fund ? Farm Aid ? Oder vielleicht ist es die Tennessee Elephant Sanctuary ?

Ich persönlich denke, diese Zentren mit sollte angeschlossen sein InfraGard . Sie in fast jedem Staat niedergelassen sind, haben bereits eine lange Geschichte von gesellschaftlichem Engagement, und sind bereits auf den Umgang mit Cyber-Fragen. Meine Vermutung ist, dass das Handelsministerium die vollständige Kontrolle will, während InfraGard ist bereits mit dem FBI verbunden.

Also, was ist das Ziel der Schaffung dieser Zentren?

(B) Zweck-Ziel des Centers ist es, die Sicherheit im Internet für kleine und mittlere Unternehmen in den Vereinigten Staaten zu verbessern

Dies ist ein bewundernswertes Ziel. Wegen des Mangels an Ressourcen, kleine und mittlere Unternehmen kämpfen am meisten. Wahrscheinlich das einzige demografische, die größer ist, würde Heimanwender werden. Wenn wir Schritte, um diese Organisationen zu unterstützen könnte, wäre es ein langer Weg in Richtung Anreicherung unsere nationale Sicherheit Haltung gehen.

Die Zentren würden kleine und mittlere Unternehmen unterstützen durch:

(1) zu verbreiten Cyber-Technologien, Standards und Prozesse auf den Forschungen des Instituts für die Zwecke der Demonstration und Technologietransfer;

(2) aktiv zu übertragen und zu verbreiten Cyber-Strategien, Best Practices, Standards und Technologien zum Schutz vor und das Risiko von Cyber-Angriffen auf ein breites Spektrum von Unternehmen und Unternehmen, insbesondere kleine und mittlere Unternehmen, und

(3) machen Kredite, auf eine selektive, kurzfristig, der Elemente des fortgeschrittenen Cybersecurity Gegenmaßnahmen für kleine Unternehmen mit weniger als 100 Mitarbeiter.

Auch hier sehe ich diese Aktivitäten als eine große fit für InfraGard. Deployment würde beschleunigt, da es bereits mit einem nationalen Struktur sein. Diese würden drastisch senken die Kurve auf die diese Ressourcen zur Verfügung.

Abschnitt 6: NIST-Standards Entwicklung und Einhaltung

Der Gesetzentwurf sieht auf NIST, um Sicherheitsstandards für alle Regierungsbehörden zu entwickeln:

(A) in allgemeinen innerhalb 1 Jahres nach dem Zeitpunkt des Inkrafttretens dieses Gesetzes, so das National Institute of Standards and Technology etablieren messbare und überprüfbare Cyber-Standards für alle Federal Government, Auftragnehmer oder grantee kritischer Infrastrukturen Informationssystemen und-netzen

NIST ist bereits verantwortlich für die Festlegung von Normen. In der Tat ihre Sicherheit Dokumente gelten als einige der besten in der Branche. Gemäß der Information Technology Reform Act von 1996 , ist NIST bereits mit der Entwicklung Federal Information Processing Standards (FIPS) berechnet.

Ich bin kein Jurist, aber ich sehe nichts in diesem Abschnitt, die nicht bereits von früheren Rechnungen wurden außer dieser tid bit unter "(d) Compliance Enforcement" angegeben:

(2) bedarf jede Bundesbehörde, und jeder Betreiber eines Informationssystems oder das Netzwerk durch den Präsidenten als kritische Infrastruktur Informationssystem oder Netzwerk bezeichnet, in regelmäßigen Abständen die Einhaltung der Standards nach diesem Abschnitt festgesetzten demonstrieren.

Ich bin ehrlich gesagt nicht sicher, ob der Präsident derzeit hat die Macht, (willkürlich?) Bezeichnen ein Netzwerk oder System als "kritisch" und unterliegen somit diesen Abschnitt. Ich bevorzuge Definitionen gegenüber subjektiv vertrauensvolle das Urteil eines einzelnen Individuums. So können wir in beide Richtungen abgedeckt sind, von Systemen, die aufgenommen wurden, sollte aber verfehlt wurden, sowie Systeme, die nicht wirklich auf der Liste gehören.

Abschnitt 7: Lizenzierung und Zertifizierung der Sicherheit im Internet-Profis

In diesem Abschnitt wirklich erschreckt mich, wie es das Potenzial, mehr Schaden als Nutzen zu tun hat. Hier ist die Beschreibung:

(A) in allgemeinen innerhalb 1 Jahres nach dem Zeitpunkt des Inkrafttretens dieses Gesetzes, der Secretary of Commerce erarbeitet oder koordinieren und integrieren eine nationale Zulassung, Zertifizierung und regelmäßige Rezertifizierung für Cyber-Profis.

Für mich, schrieb jemand, der keine Ahnung von der Tragweite dessen, was erforderlich ist, um das Problem zu lösen hat dieses Abschnitts. Cybersecurity ist nicht einer einzelnen Disziplin. Es gibt Experten, die sich auf Malware-Analyse, Perimeter-Sicherheit, Paketdecodierung-und Intrusion-Analyse, Incident Handling, Host-spezifischen Sicherheits-, Prüfungs-, Forensik-, Wireless-Datenbanken, und die Liste geht weiter und weiter. Eine nationale Zertifizierung und Lizenzierung Programm würde am Ende wird einer der folgenden:

  1. So Allgemeinen ist es wirklich bedeutet gar nichts
  2. So schwierig "zertifiziert" Ressourcen wäre schwer zu bekommen

Aufgrund der Vielfalt der Cyber-Bereich, es gibt wirklich keinen Mittelweg. In diesem Abschnitt geht dann auf zu sagen:

(B) Genehmigungsbedürftigkeit-Beginning 3 Jahre nach dem Datum des Inkrafttretens dieses Gesetzes, so ist es ungesetzlich für jeden einzelnen, um im Geschäft in den Vereinigten Staaten engagieren, oder in den Vereinigten Staaten eingesetzt werden, als Anbieter von Cyber-Dienstleistungen einer Bundesbehörde oder einer Informations-System oder das Netzwerk durch den Präsidenten oder die Präsidentin des Beauftragten benannt, als kritische Infrastruktur Informationssystem oder im Netzwerk, die nicht lizenziert ist und im Rahmen des Programms zertifiziert.

Warten Sie eine Minute. Nehmen wir nur eine eklatante Beispiel. Alan Paller ist der Director of Research bei SANS , wurde in diesem Gesetz (§ 2, Nr. 8) zitiert, und ist einer meiner persönlichen Helden in dieser Branche. Er ist Gemeinderat in das Weiße Haus und der Kongress mehrfach zur Verfügung gestellt. Er ist einer dieser einzigartigen Individuen, die Kluft zwischen Leuten, die verschiedene Sprachen (Geeks, CFO, COO, etc.) sprechen vermitteln können. Während er die Branche kennt, er ist nicht die Art von Kerl, der Zeit damit verbringt, schriftlich Nessus Plug-Ins oder Dekodierung TCP Angriff Streams. Ist es wirklich die Absicht dieses Gesetz zu Ressourcen wie Alan verlieren, wenn sie nicht zu bestätigen, wählen Sie?

Es gibt hier ein Muster jedoch. Wie so viele Posten, bevor er legt diesem Abschnitt Kontrolle in den Händen des Commerce Department. Also ich persönlich denke, das ist weniger darum sicherzustellen, haben wir geschultes Personal unterstützt Netzwerk-Sicherheit, und mehr über grabbing Macht.

Section 8: Überprüfung der NTIA Domain-Namen Verträge

Dies ist ein weiterer Abschnitt beängstigend:

(A) in allgemeinen keine Eingriffe seitens des Assistant Secretary of Commerce for Communications and Information nach dem Datum des Inkrafttretens dieses Gesetzes im Hinblick auf die Erneuerung oder Änderung eines Vertrages im Zusammenhang mit dem Betrieb der Internet Assigned Numbers Authority, ist endgültig bis zum Advisory Panel-

(1) hat die Aktion überprüft;

(2) als die kommerzielle und nationale Sicherheit Auswirkungen der Maßnahme; und

(3) genehmigt die Aktion.

Die Internet Assigned Numbers Authority (IANA) von The ausgeführt Internet Corporation for Assigned Names and Numbers (ICANN). Dies ist eine internationale Non-Profit Organisation, die verantwortlich für die Führung (nicht umgesetzt) ​​High-Level-Operationen des Internet ist. Sie nehmen Beratung aus einer Reihe von Organisationen, einschließlich der Internet Engineering Task Force (IETF), die die Standards für die Kommunikation über das Internet definiert. Die IETF ist eine internationale Organisation, die alle von den einzelnen Forschern, Herstellern gemacht.

Für mich klingt dieser Abschnitt wie ein Versuch, finanziellen Druck auf diese Organisationen zu bringen. Auch scheint dies ein Versuch, mehr Power unter der Abteilung für Handel konsolidieren. Besonders, wenn man es kombinieren mit § 9.

§ 9: Secure Domain-Namen-Adressen-System

Hier ist der Clip:

(A) in der General-Innerhalb von 3 Jahren nach dem Zeitpunkt des Inkrafttretens dieses Gesetzes hat der Assistant Secretary of Commerce for Communications and Information eine Strategie entwickeln, um eine sichere Domain-Namen-Adressen-System zu implementieren. Der Assistant Secretary veröffentlichen Mitteilung über die Systemanforderungen im Federal Register zusammen mit einem Zeitplan für US-Bundesbehörden und informationstechnischen Systemen oder Netzwerken durch den Präsidenten oder die Präsidentin des Beauftragten benannt, wie kritische Infrastrukturen informationstechnischen Systemen oder Netzwerken.

Wie im letzten Abschnitt erwähnt, die Entwicklung von Internet-Standards in der Rolle der IETF, nicht das Commerce Department. Darüber hinaus haben wir bereits Standards, um den Domain-Namen-Struktur (secure DNSSEC ) sowie Routing und die IP-Adressierung ( sBGP ). Das Problem ist ihr Einsatz hat sich extrem langsam. Was wir brauchen, ist die Bereitstellung der bestehenden Normen, nicht wettbewerbsorientierte außerhalb der akzeptierten IETF-Prozess entwickelt.

In diesem Abschnitt geht dann auf zu sagen:

(B) erforderlich ist-Der Präsident trägt dafür Sorge, dass jede Bundesbehörde und jeder ein solches System oder Netzwerk die sichere Domain-Namen-Adressen-System implementiert in Übereinstimmung mit dem Zeitplan von der Assistant Secretary veröffentlicht.

OK hier ist das Problem. Um IP-und DNS-Sicherung hat die Lösung auf globaler Ebene umgesetzt werden. Das ist ein Teil der Grund, warum es genommen hat, so lange. Wenn die Bundesregierung heute DNSSEC und sBGP eingesetzt würde es tun wenig, um Domain-Namen Hijacking oder Route Umleitung zu verhindern, weil Angreifer einfach außerhalb der Regierung Umfang zu arbeiten.

Ich muss sagen, ich teile die Frustration in diesem Bereich. Beide DNSSEC und sBGP gibt es schon seit 10 Jahren. Ich denke, wir brauchen, um es aufzusaugen auf die Störungen, die durch Einsatz verursacht werden und dürfen nur den Job zu erledigen. Vielleicht ICANN braucht ein Feuer unter den Hintern angezündet, um einige Vorwärtsbewegung zu schaffen. Ich bin einfach nicht überzeugt, dass diese beiden Abschnitte sind die Art und Weise, darüber zu gehen.

§ 10: Förderung der Cyber-Bewusstsein

Sie wussten, eine PR-Kampagne mit einbezogen werden muss hier irgendwo, nicht wahr? Hier ist dem Klappentext:

Der Secretary of Commerce sind Entwicklung und Umsetzung eines nationalen Cyber-Awareness-Kampagne

Nicht sicher, wie nützlich diese sein wird, weil die News-Feeds sind bereits voll von Geschichten, die den heutigen Stand unserer Sicherheit zu beschreiben. Ich sehe dies als das Potenzial albern zu sein, anstatt informativ. Ich habe diese Visionen zu Fuß in mein Kind die Schule und zu sehen, ein Plakat, das heißt "Billy Bytes Says nicht A H4x0r Be". OK, hoffentlich wird nie passieren, aber man weiß ja nie. ;)

§ 11: Bundesamt für Sicherheit im Internet für Forschung und Entwicklung

Hier ist die erste Aussage:

(A) grundsätzliche CyberSecurity RESEARCH-Der Direktor des National Science Foundation bemüht sich vorrangig um Informatik und Informationswissenschaft und ingenieurwissenschaftlicher Forschung geben, um sicherzustellen, erhebliche Unterstützung geleistet wird, um die folgenden Herausforderungen in Datennetzen zu erfüllen:

Dieser Abschnitt Dumps viel Geld in die Forschung und Entwicklung von Cyber-Techniken. Es ändert bestehende Rechnungen, die Ausgaben von $ 265 Mio. im Jahr 2010 auf über $ 310M bis 2014. Es gibt bereits andere Programme, Fonds Cyber-Forschung, aber sofern die Mittel angemessen sind Ich sehe dies als hilfreich, um die Ursache verwaltet.

§ 12: Bundesamt für Cyber-Stipendium für Service-Programm

Hier ist der Clip:

(A) in der General-Der Direktor des National Science Foundation stellt ein Federal Cyber ​​Scholarship-for-Service-Programm zur Rekrutierung und Ausbildung der nächsten Generation von Federal Informationstechnologie Arbeiter und Sicherheits-Managern.

Das ist nicht anders als viele andere "Stipendium für den Dienst"-Programme. Ich sehe dies als vorteilhaft, sowohl die Schüler als auch die Regierung. $ 50M hat das Programm zugewiesen wurden, stieg auf $ 70M von 2014.

Zusammenfassung

Das war es für heute. Morgen werde ich nach der letzten Hälfte der Rechnung bezahlen.

DLP FAQ

7. August 2009

Ich habe ein paar Fragen bezüglich der SANS Data Leak Prevention und Verschlüsselung Summit ich keynoting werde im nächsten Monat. Die Fragen haben rund um DLP im Allgemeinen drehte, so dass ich dachte, ich würde einen Lauf geben, sich auf die Technologie.

Was ist DLP?

DLP steht für "Data Leak Prevention" oder "Data Loss Prevention", je nachdem, welche Anbieter Sie sprechen. Es gibt ein paar andere Namen derzeit rund prallte sein (gotta love Marketing-Leute versuchen, ihre Sachen schauen neueren und kühler ;) ), Aber sie sind effektiv die gleiche Technologie. DLP versucht, sich oder möglicherweise zu verbieten, die Übertragung von sensiblen Informationen von einem sicheren Ort zu einer unsicheren Lage.

Sensitive Informationen umfasst in der Regel Daten wie Kreditkartennummern oder Sozialversicherungsnummern. Die meisten geben Ihnen auch die Möglichkeit, Phrasen oder einzelne Dateien so empfindlich wie gut definieren. Natürlich, wie viel Anpassung erhalten Sie hängt vom Produkt ab, aber diese Features sind ziemlich Standard. Der große Unterschied dazu neigt, mit der einfachen Erstellung von Richtlinien sein. Einige können Sie verwenden eine einfache, natürliche Sprache, während andere möglicherweise müssen Sie einen lernen Regex Art der Ausdruckssprache Richtlinien erstellen und schreiben Filter.

Denken Sie an DLP-Geräten wie Intrusion Detection Systeme für bestimmte Keywords und Sie bekommen die Idee zu bekommen. In der Tat einige etablierte NIDS und NIPS Anbieter sind jetzt wirbt die DLP-Funktionen sowie. Sie haben auch eine Reihe von Start-ups, die speziell auf die DLP-Markt konzentriert.

Wie funktioniert DLP arbeiten?

Derzeit gibt es drei verschiedene Methoden der DLP-Einsatz:

  • Auf der wire
  • Auf dem Server
  • Auf dem Desktop

Einige Anbieter unterstützen eine einzige Methode des Einsatzes, während andere alle drei unterstützen. Es gibt Stärken und Schwächen jeder, den ich später in diesem FAQ abdecken wird.

Wie viel kostet DLP kosten?

Da es sich um eine neue Technologie ist, sind die Preise über das ganze Brett. Ein mittelständisches Unternehmen (50-500 Knoten) können damit rechnen, überall von $ 30.000 bis $ 200.000 US bezahlen. Diese Geräte sind keineswegs plug and play, so dass ein Teil der Kosten beinhaltet die Konfiguration des Geräts und Customizing es für die jeweilige Umgebung. Sie sollten auch erwarten, ein wenig Vorlaufzeit der Inbetriebnahme des Geräts (s) zum Einsatz richtig.

Was sind die Probleme mit DLP?

Wahrscheinlich das größte Problem mit DLP-Technologie ist, dass es leicht besiegt werden. Es ist wirklich entwickelt, um versehentliche Datenverluste, anstatt einen echten Angriff zu verhindern. Sie sollten sich überlegen DLP eine Erweiterung Ihrer bestehenden Sicherheitsstatus, nicht als Ersatz für alle zuvor eingesetzten Technologie.

Zum Beispiel den Einsatz DLP auf dem Draht ist wahrscheinlich die schnellste und effektivste Einsatz. Das Problem ist, es kann leicht durch Verschlüsselung besiegt werden. Also, wenn ich eine vertrauliche Datei vor der Übertragung oder Nutzung einer VPN-Technologie (siehe Artikel 5 und 4 auf meinem verschlüsseln Top 5 Firewall Threats ) Post, die netzwerkbasierte DLP Lage sein wird, die Weitergabe von Informationen zu sehen.

Einige DLP-Geräten kann Ihnen begrenzte Fähigkeit, um die Verschlüsselung Problem zu umgehen. Zum Beispiel Fedelis wird mit einer Reihe von Proxy-Produkte zu integrieren, um vorbei HTTPS überprüfen. Sie müssen ein unterstütztes Produkt jedoch erwerben und konfigurieren Sie es speziell auf end-to-End-Verschlüsselung von HTTPS (der Proxy bricht die verschlüsselten Datenstrom so Nutzlast analysiert werden können) zu verhindern. Auch dann haben Sie nur das Problem über HTTPS gelöst. Verschlüsselte Daten über andere Ports immer noch ein Thema sein. Oder könnte ein Angreifer die Datei lokal und übertragen dann verschlüsseln via HTTPS, da alle Proxy abstreifen kann, ist die SSL-Verschlüsselung.

Bereitstellen DLP auf dem Desktop löst einige dieser Probleme, aber nicht alle von ihnen. Zum Beispiel den Desktop Agenten, die ich angesehen habe nicht einen ziemlich guten Job der mich daran hindert, die Übertragung eine vertrauliche Datei über das Internet oder ein lokales USB-Laufwerk. Wenn Sie eine Agenten-basierte DLP laufen, versuchen Sie dies:

  1. Öffnen Sie eine vertrauliche Datei
  2. Erstellen Sie einen Screenshot von sensiblen Informationen (CTRL-ALT-Print Screen)
  3. Öffnen Sie Windows Paint und drücken Sie CTRL-V
  4. Speichern Sie die Datei als GIF-oder JPG
  5. Kopieren Sie auf einem USB-Laufwerk oder die Übertragung über das Internet

Wenn Sie Ihre Ergebnisse wie bei mir sind, werden Sie dieses sehr einfachen Trick Narren der Agent in der Vermietung der Daten durch Pass zu finden. Wenn Sie es wirklich glatt wollte, könnte man hinzufügen, ein bisschen Steganographie .

Exec Zusammenfassung

DLP ist eine leistungsstarke Technologie, die zur Vermeidung der Freisetzung von sensiblen Informationen kann. Derzeit ist es besser, zur Vermeidung vor versehentlichem Datenverlust, anstatt einen entschlossenen Angreifer geeignet. Wenn die Freigabe sensibler Daten ist ein ernstes Problem, müssen Sie eventuell zu überarbeiten Ihre aktuelle Architektur, um die Löcher DLP nicht verteidigen kann zu schließen.

Proactive Cyber ​​Defence Seminar

29. Juli 2009

Ich habe die Keynote heute auf der Proactive Cyber ​​Defence Seminar an der gehaltenen International Spy Museum . Very cool Ort und einen Besuch wert. Es machte für eine schöne Mischung aus alten Schul-und Schneide-Sicherheit. Die Reise wert, wenn Sie in DC sind. Vergewissern Sie sich, um einige der Spion poo. ;)

Danke an alle, wie ich eine absolute Explosion besucht hatte. Ich habe versprochen, eine PDF-Version der Folien nach, so dass hier ya go ...

proaktive-Cyber-Verteidigung-Seminar

Making The Web sicherer machen Mit NoScript

24. Juli 2009

Gestern war ich der Überprüfung der Statistiken für diese Seite und war angenehm überrascht zu sehen, dass 70% + aller Besucher sind mit dem Firefox-Browser. In einem früheren Beitrag habe ich diskutiert What Makes A System anfällig und definiert es als wenn wir Remote-Benutzer mit dem Code auf dem lokalen System interagieren lassen. Firefox verfügt über ein ausgezeichnetes Sicherheits-Erweiterung namens NoScript , die drastisch reduzieren kann dieser Vektor der Exposition.

Die Prämisse von NoScript ist so rudimentär, müssen Sie sich fragen, warum jeder Browser Verkäufer nicht diese Funktionalität einen eingebauten Option. NoScript gibt Ihnen die Kontrolle über die Websites Code auf Ihrem System ausführen kann. Seine so einfach. So einfach Navigieren zu einer Website nicht mehr sofort bedeutet, dass Sie ihnen genug, um Programme auszuführen (Java, Flash, etc.) auf Ihrem Desktop zu vertrauen. NoScript ist flexibel, relativ unauffällig, und eine Erweiterung für den Aufenthalt im Internet sicherer "must have".

Erste NoScript

Der einfachste Weg, abzurufen und zu installieren NoScript ist quer durch die Firefox-Add-ons-Fenster. Klicken Sie einfach auf "Tools" aus der Menüleiste und wählen Sie "Add-ons" aus dem Dropdown-Menü. Wenn die Add-ons-Fenster erscheint, klicken Sie auf den "Get Add-ons"-Taste in der oberen linken Seite des Fensters. Wenn Sie nicht sehen, NoScript auf der "Recommended"-Liste erwähnt, klicken Sie auf die Schaltfläche "Durchsuchen Alle Add-ons"-Link auf der rechten oberen Ecke des Bildschirms.

Klick auf den Link wird spawn ein neues Firefox-Registerkarte richten Sie an das Firefox-Add-ons-Seite. In der Suchleiste in "NoScript". Wenn NoScript in den Ergebnissen angezeigt wird, klicken Sie auf "Zu Firefox hinzufügen" klicken. Wenn die Installation abgeschlossen ist einfach starten Sie Ihren Firefox-Browser. Sie sind nun bereit für einen sicheren Web-Browsing. Wenn neue Updates verfügbar sind, werden Sie automatisch benachrichtigt.

Mit NoScript

Beim ersten Start mit NoScript kann es scheinen, dass viele von Ihren bevorzugten Websites gebrochen werden. Flash-Videos werden nicht mehr automatisch geladen, Down-Menüs kann fehlschlagen, drop, Take etc. einen Blick auf die Unterseite Ihres Firefox-Fenster. Sie werden sehen, eine Ausgabe ähnlich Nr. 1 Abbildung. NoScript sagt uns, dass alle die Ausführung des Skripts ist derzeit für diese Seite deaktiviert. Die Website versucht zu 12 Skripte auszuführen, und es wurden 0 eingebettete Objekte (wie Frames Anzeige von Text oder Video von anderen Seiten). Um dieses Verhalten zu ändern klicken Sie einfach auf "Optionen ..."-Taste.

noscript-status

Klicken Sie auf "Optionen ..." bringt ein Menü ähnlich wie Nr. 2 Abbildung. Die Informationen im Zusammenhang mit diesem bestimmten Ort befindet sich am unteren Rand des Menüs. NoScript sagt uns, dass die Site-Skripte aus vier verschiedenen Domänen auszuführen versucht, mmismm.com, revsci.net, com.com und cnet.com. Wir haben zwei Optionen für jede Domain gegeben sind, lassen Sie die Skripte aus dieser Domäne nur für diese Sitzung (vorübergehend) führen, oder zulassen, die Domain-Skripte für diese und zukünftige Sitzungen sowie (Allow) auszuführen.

noscript-options

Mmismm.com und revsci.net sind werbetreibende Unternehmen. Sie haben auch eine schlechte Bewertung das Vertrauen durch das Web of Trust (WOT weitere coole Firefox-Plug-in wird durch die Art und Weise), so wollen wir können Skripte aus dieser Domains deaktiviert lassen. Die restlichen zwei Domänen sind Teil von CNET. Also, wenn wir Nachrichten und Artikel aus dieser Gesellschaft sehen, wie wir wollen, Zugang zu gewähren. Hinweis: dieser sollte nicht automatisch jedoch. Zum Beispiel das Menü generiert wurde, während ich zu Besuch war der CNET News Site . Ich war noch in der Lage, alle Inhalte, die ich war daran interessiert, nur schöner Aussicht, so wirklich gibt es keinen Grund zu einer dieser Domains zu ermöglichen, Skripte auszuführen und setze mich auf möglichen Angriff.

Wenn Sie die Ausführung des Skripts von bestimmten Domänen zu ermöglichen, wird Firefox automatisch laden Sie die Seite und führen Sie die erlaubten Scripts. Sie werden nun feststellen, dass die NoScript Statusleiste wird nun wie in Abbildung Nr. 3 aussehen. NoScript sagt uns, dass die Seiten, die wir besucht, um Skripte aus sechs verschiedenen Domänen auszuführen versucht, aber nur vier von ihnen waren nicht gestattet. Die Domänen erlaubt das Ausführen von Skripten werden dann für uns Beitrag zu aufgelistet. Es wurden 69 Skripte insgesamt und Null eingebettetes Objekt.

noscript-status2

Wenn wir später entscheiden, eine Website nicht so vertrauenswürdig, ist es einfach, Berechtigungen zu widerrufen. Wenn wir am Standort in Frage sind, klicken Sie einfach auf "Optionen ..." und wählen Sie die "Forbid" Menüpunkt für diese Domäne. Wenn wir derzeit nicht das Surfen im Ort, die oben im Menü, und wählen Sie "Options ..." (zum zweiten Mal dieses Titels). Klicken Sie auf die "Whitelist", navigieren Sie durch die Liste auf der Website in Frage zu finden, und klicken Sie auf Markierte entfernen Sites ". Problem gelöst.

Sobald Sie eine Zeit lang genutzt NoScript und wollen in einigen der erweiterten Optionen zu erhalten, hat die NoScript Ort einige ausgezeichnete Informationen. Beginnen Sie mit den FAQ und bewegen Sie dann auf den Benutzer-Foren. Wenn Sie feststellen, NoScript spart Ihnen auch nur einmal von einem Angriff, kann es sich auf den "Donate"-Button am oberen Rand der Hauptseite werden. ;)

Was macht ein Computer anfällig?

19. Juli 2009

Betrachten Sie die folgenden fünf Systeme:

  • Ein Web-Server
  • Ein Desktop-System
  • Ein "Next Gen" oder Unified Threat Management (UTM)-Firewall
  • A Network Based Intrusion Prevention System (NIPS)
  • Ein isoliertes System nur benutzt, um Web-Server Prozess-Logs

Hier ist die 42 $ Frage, wenn wir annehmen, die über Netzwerk hat eine Internet-Verbindung, die diese Systeme sind anfällig für Remote-Angriff (dh über den Draht aus dem Internet, nicht über den direkten Zugriff auf die Tastatur)?

Ernsthaft, nicht nur überfliegen die Frage, gib es einige ernsthafte Gedanken. Ihre Antwort ist natürlich werde einen direkten Einfluss darauf, wie Sie ein Sicherheitskonzept Haltung oder beurteilen Netzwerk Risiko haben. Ziemlich große Sachen.

Lassen Sie uns über jedes System individuell zu sprechen, bevor wir genau, wie viele sind anfällig für Remote-Angriff zu sagen. Der Web-Server besitzt mindestens TCP/80 mit dem Internet ausgesetzt. Dies stellt einen Socket, der einem remoten Angreifer eine Verbindung herstellen können, um mit dem Code auf dem Web-Server interagieren. Seine dieser Interaktion mit den lokalen Code, der die Web-Server anfällig für potenzielle Angriffe macht. Betrachten Sie diese der klassischen Ansicht von Risiko als wir kennen diese System sind seit vielen Jahren gefährdet.

So lassen Sie uns über den Desktop zu sprechen. Während Desktop-PCs in der Regel nicht über Sockets ausgesetzt, von der Internet-Zugang, setzen sie die Kommunikation mit Remote-Servern. Java, ActiveX, etc. können durch den Remote-Servern genutzt werden, um mit dem Code auf dem Desktop selbst (man denke interagieren Conficker und Sie bekommen die Idee zu bekommen). So wie es sich herausstellt dem Desktop ist anfällig als auch, weil ein Remote-System kann mit lokal ausgeführten Code über diesen ausgehende Sitzungen interagieren.

So was ist mit den UTM-Firewall? Wenn es keine offenen Ports hat und nicht stammen ausgehende Sitzungen, mürrisch es muss sicher sein, nicht wahr? Denken Sie darüber nach, wie eine UTM-Firewall arbeitet. Der IP-Header und Nutzdaten überprüft, um Malware, Content, SPAM, etc. überprüfen können. Mit anderen Worten, wird das Paket in den Speicher eingelesen und verarbeitet lokale Code, um diese Dienstleistungen zu erbringen. "Verarbeitete durch lokale Code" bedeutet natürlich, wir sind mit ihm interagieren. So seine durchaus möglich, dass ein Angreifer nutzen könnte dieses Niveau der Zugriff auf das System (in der Regel geschieht dies in Form einer einfachen DoS-Angriffen, aber Remotecodeausführung hat in der freien Wildbahn gezeigt) Schlag.

OK, was ist mit den NIPS? Der ist einfach. Beide NIPS-und UTM-Firewalls basieren auf der gleichen zugrunde liegenden Technologie (Stateful Inspection) basieren, so dass die gleichen Probleme entstehen auch hier. Die NIPS ist auch anfällig für Remote-Exploit.

Nun bleibt uns nur mit dem isolierten System, das Parsen von Webserver-Logs ist. Sicher oder nicht? Es stellte sich heraus, dieses System aus der Ferne als auch whacked werden, der Angreifer muss nur ein bisschen klüger. Lasst uns den Weg aus dem Angreifer das System auf diese internen Host folgen.

Der Angreifer trifft den Web-Server, der pflichtbewusst schreibt, was es in einer Protokolldatei sieht. Wenn ich bösartigen Code in die Log-Datei einbetten können, wird diese an den isolierten internen System übergeben bekommen, wenn sie die Web-Protokolle analysiert. Mike Schlechte erzählte mir von einem interessanten Hack er lief in bei einem Kunden, wo es einem Angreifer Java-Code in der injizierten User-Agent-Feld, wie sie sein Mandant auf der Website besucht. Wenn der lokale Admin einen Web-Browser verwendet werden, um ihre Web-Server-Logs (natürlich die Ausführung als Administrator entspricht!) Blick, sah der Browser die Java-Code und hingerichtet es lokal. Der Code wird dann versucht, eine Reverse-Socket-Verbindung zu schaffen, damit der Angreifer remote Zugriff auf das Feld gewinnen konnte.

Also für diejenigen, die mitzählen, ist jedes System oben aufgeführten anfällig für Remote-Angriff.

Was ist die Moral von der Geschicht? Die Exposition gegenüber Remote-Angriff ist nicht nur von "offenen Listening-Ports auf dem lokalen System", dessen Thema "erlaubt einem entfernten System mit Code auf dem lokalen System zu interagieren." Dies kann entweder direkt als in den ersten vier Beispielen, oder indirekt, wie in der letzten. Sobald wir erkennen, dass Remote-Code-Zugriff auf die wahre Ursache des Problems ist, realisieren wir auch unser Engagement, um das Risiko ist viel höher als wir dachten.