Archivo para la categoría 'General de la Seguridad "

Los sistemas virtualizados son más o menos seguro?

18 de mayo 2010

He tenido la pregunta anterior pregunta número suficiente de veces que me sentía merecedor de una entrada de blog. Mientras que hace unos años la respuesta podría haber sido "menos seguro", hoy la respuesta es "ambos". Lo sé, suena como que Chris no es vinculante, pero que la respuesta realmente la mayoría de describir con precisión el estado actual de la tecnología.

Los cambios de virtualización de todo

He oído un comentario pocas personas que la virtualización está a punto de impacto de la industria de la misma manera que Internet hizo en los años 90. Para ser honesto, creo que hay mérito en esa opinión. A principios de los años 90 la mayoría de la gente se ejecuta IPX, AppleTalk, NetBUI y una plétora de otros protocolos en redes cerradas. A finales de los años 90, la mayoría de la gente corría exclusivamente con conectividad IP a todo el mundo. La forma en que hizo negocios, así como la forma en que aplica la seguridad, totalmente cambiado a lo largo de 10 años. Tanto la administración de redes y capacidades de seguridad que se de vanguardia en 1990 fueron casi inútiles en 1999.

La virtualización es a partir de la rampa para que tenga el mismo impacto en la industria. Implementación de la virtualización requiere un replanteamiento completo de la forma de aplicar la seguridad. De vuelta en la década de 1990, los administradores que simplemente se conecta a la Internet, sin tener en cuenta cómo podría afectar su red, se quemó a lo grande. Estamos haciendo cola para ver una salida similar a la gente a adoptar la virtualización.

Lo que hace que la virtualización menos seguro

El talón de Aquiles de la virtualización está en el propio software. Esperamos que podamos confiar en el software para mantener los sistemas invitados de distancia el uno del otro, así como el hipervisor de acogida y / o. Hay dos problemas importantes con esta expectativa:

  1. Ningún software es libre de errores
  2. El software puede ser configurado correctamente

Hace unos años, la investigación básica demostraron que podían salir de un huésped y obtener el control total del sistema operativo anfitrión . Mientras que un hipervisor que se supone que limitar ese tipo de exposición, sin duda hemos visto casos en que incluso el hipervisor ha sido anulada . Incluso hemos visto casos de software se convierte en explotación sólo cuando se ejecuta en un entorno virtualizado . Estos enlaces muestran una pequeña sección transversal de los problemas de virtualización que se han descubierto en los últimos años. Google le puede dar una lista más completa si usted está interesado.

Por lo que una prudente seguridad profesional va a tener cuidado con confiando ciegamente software para ser seguro. El problema es que los vendedores no siempre tienen este mismo enfoque. Tome VMware con sus ESX (que pronto se ESXi) del producto como un ejemplo. Muchos de nosotros estábamos atónitos cuando un representante de VMware anunció CanSecWest en que era teóricamente imposible atacar el hipervisor ESX . Cuando nos limitamos a asumir algo que es irrompible, una persona más creativa que va a encontrar una manera de atravesar .

Uno de mis mayores preocupaciones con ESX / ESXi de VMware es que lo ha diseñado para ser modular (a través de VMSafe ). En el lado positivo, esto significa que los proveedores externos pueden crear productos para ayudar a mejorar el hipervisor de funcionalidad y seguridad. En el lado negativo esto aumenta dramáticamente las posibilidades de código malicioso que se introduce lo que puede comprometer la seguridad.

Hemos visto un gran ejemplo de esto en el pasado. Marcus Ranum creó el firewall Gauntlet, que en ese momento era uno de los dispositivos de seguridad más seguras y patear traseros disponibles. Cuando las tres agencias carta quería la mejor seguridad, se dirigieron a Gauntlet. Marcus vendidos Guante de Network Associates (más tarde se convirtió McAfee), que inmediatamente comenzó a agregar en las características. No pasó mucho tiempo antes de una cadena constante de las vulnerabilidades se están descubriendo, cada uno introducido por estas nuevas "características". A partir de ahí, el producto pierde su credibilidad y la seguridad se salió del radar.

Ahora bien, es ciertamente posible agregar funciones y mantener las cosas seguras. El FreeBSD personas son un excelente ejemplo de cómo hacerlo correctamente. Para garantizar la seguridad de que mantener un proceso de auditoría muy estrictos . ¿Es perfecto? Por supuesto que no, pero su proceso de auditoría ha puesto el listón para la implementación de software seguro. Con algo de suerte VMware hará similar, pero no he oído ningún rumor acerca de este ser el caso.

Obtención de la cabeza recta

Aceptar, por lo que no debe confiar ciegamente en software de virtualización para mantener a raya a los atacantes. Sin embargo, podemos todavía tomar precauciones para minimizar el impacto, si lo peor ocurre. Uno de los mayores pasos que puede tomar es considerar cuidadosamente lo que los servidores se encuentra alojado, y lo que los sistemas de otros huéspedes se les permite correr en la misma caja. El concepto de zona de seguridad utilizado por arquitectos de la red es igual de aplicable aquí.

Una zona de seguridad es simplemente una colección de sistemas que comparten el mismo nivel relativo de riesgo. Por ejemplo, servidores web, el nombre y SMTP son por lo general todo se encuentra en una zona de distensión, ya que todos ellos comparten el riesgo de un ataque directo. En la parte interna de la red, equipos de escritorio se colocan generalmente en una zona de seguridad diferente a los servidores. Esto se debe a que los servidores tienen poco o ningún acceso a Internet, mientras que los equipos son generalmente autorizados a comunicarse directamente. Esto coloca a los equipos de sobremesa con mayor riesgo de ataque de los servidores.

Podemos aplicar la misma lógica en la aplicación de la virtualización. Un servidor DMZ y un servidor interno no deben ser invitados en el mismo hardware (CPU y serie del disco). Si lo hace, podría permitir a un atacante crear una ruta alternativa a nuestra red. En lugar de tener que pasar a través de cualquier firewall, NIDS, NIPS, dispositivos, etc que se ha desplegado en el alambre, un atacante podría obtener acceso a los recursos internos a través del software de virtualización. ¿Es un ataque fácil? No de lo que hemos visto hasta ahora. Exploits funcionales se han descubierto sin embargo, ¿por qué introducir un riesgo innecesario si no tiene que hacerlo.

Por cierto, estas mismas normas de seguridad de zona se debe aplicar a su equipo de red virtualizados. Por ejemplo, es una mala idea usar el mismo conmutador físico a la VLAN de la DMZ y la red interna. He visto un par de clientes ser golpeados de esa manera.

Lo que hace que la virtualización más seguro

Afortunadamente, desde la perspectiva de la seguridad, la virtualización no todo son malas noticias. De hecho, hay algunas prácticas de seguridad muy interesantes que se pueden aplicar en un entorno virtualizado que usted simplemente no puede prescindir de él. Esta fue una de las razones por las que empezamos a utilizar la virtualización dentro de la Honeynet desde el año 2000.

Uno de los mayores problemas de seguridad que enfrentamos hoy es a nivel de kernel rootkits . Lo que hace que esta cepa de malware tan insidioso es que efectivamente se convierte el propio sistema operativo en malware. Esto hace que la detección extremadamente difícil, ya que todos los controles de seguridad debe pasar por el núcleo. Si el núcleo está en peligro, no podemos confiar en el núcleo de informar con precisión la información de seguridad. Nos acaban de tener que apagar el sistema, montar la unidad en un conocido por ser limpia del sistema operativo, y haciendo nuestras verificaciones forenses a partir de ahí. Oh por supuesto el problema con este proceso es que no escala bien. Si tenemos decenas o cientos de servidores, simplemente no hay suficiente tiempo en un día para ver todas correctamente.

Como se mencionó anteriormente, VMware está permitiendo proveedores de acceso de terceros a través de la API de hypervisor VMSafe. Esto permite el acceso a la información privilegiada del Estado, como la memoria y el tráfico de red, en cada uno de los sistemas operativos invitados. Mediante la conexión en el hipervisor, algunas opciones de seguridad muy fresco a ser posible.

Por ejemplo, digamos que un sistema operativo invitado es atacado por un rootkit a nivel de kernel. Mediante el análisis de la memoria del invitado, el rootkit puede detectarse desde el exterior del sistema operativo virtual. Al realizar las comprobaciones a través del hipervisor, que es mucho menos de la posibilidad de que un rootkit puede utilizar el sigilo de sus actividades y no se detectan. Como se mencionó anteriormente, no hay opción comparable con un sistema no virtualizado.

El enchufe de la API también crea nuevas posibilidades para tratar con el tráfico encriptado. Al extremo a extremo de cifrado se utiliza (como una red privada virtual), el control basado en red de la capa de aplicación son pasados ​​por alto fácilmente. Su única opción era correr software de agente en el punto final, lo que la seguridad podría aplicarse después de que el proceso de descifrado. Por supuesto, el problema aquí es que si el agente es atacado, todas las apuestas están apagadas. Una vez más, al conectarse a la hipervisor estamos en una mejor posición para examinar de forma más segura estos datos.

Estamos empezando a ver los nuevos productos que aprovechen el enchufe VMSafe API . Dado que todos los productos son relativamente nuevos, el jurado aún está deliberando sobre la eficacia que pueden ser. Ofertas de ejecutar la táctica de la sustitución de firewall basado en host y la protección de IDS para la aplicación de políticas completo. Será interesante ver cómo este nicho de productos sacude durante el próximo año.

Resumen

Así como he mencionado al principio de este post, la virtualización tiene la capacidad de hacer que su entorno sea más o menos seguro, dependiendo de cómo implementarlo. Si simplemente empezar a correr todo en una sola caja, es probable que van a ser golpeados. Si extiende las mejores prácticas que se han desarrollado a lo largo de los años en el reino de la virtualización, así como aprovechar algunas de las nuevas características de seguridad que están siendo puestos en libertad, en realidad se puede crear una mejor postura de seguridad global.

Día 2 de Keynote

12 de enero 2010

Gracias a todos los que salieron a la codificación / DLP cumbre. Aquí están las diapositivas de mi discurso el día 2.

cifrado-DLP-principal

El hombre pobre DLP

11 de enero 2010,

Saluda a todos,

Estoy en Nueva Orleans en el cifrado de SANS y conferencias DLP dar una charla titulada "Prevención de los Pobres de Fuga de Datos". Le prometí a los asistentes una copia de las diapositivas, asi que aquí tienes.

pobres-mans-DLP

PDF de "Protección contra ataques dirigidos" hablar

14 de octubre 2009

Durante las próximas semanas voy a dar esta charla en una serie de lugares. Para aquellos que asistieron y pidió una versión en PDF de las diapositivas, aquí está el enlace que he prometido: la protección contra los ataques dirigidos-R2

Ciberseguridad Ley de 2009, en profundidad - Parte 2

11 de septiembre 2009

En el post de ayer que cubrió la primera de la Ley de Seguridad Cibernética de 2009. Aquí está la reseña en la segunda mitad de la factura.

Sección 13: la competencia ciberseguridad y el desafío

Como su nombre lo indica, este establece la financiación de una serie de concursos para ayudar a identificar las mejores y más brillantes.

(A) EN GENERAL-El Director del Instituto Nacional de Estándares y Tecnología, directamente o por conducto de las entidades federativas, deberá establecer las competencias de seguridad cibernética y los retos con premios en efectivo con el fin de-

(1) atraer, identificar, evaluar y reclutar a personas con talento para el personal de tecnología de información Federal, y

(2) estimular la innovación en la investigación cibernética básica y aplicada, desarrollo tecnológico y demostración del prototipo que tienen el potencial para su aplicación a las actividades de tecnología de información Federal del Gobierno Federal.

No hay señales de alerta aquí. Los premios no podrán exceder de 1 millón de dólares sin control y equilibrio patadas pulg No te hagas ilusiones. Eso es para todo un acontecimiento, no un premio específico.

Sección 14: público-privado de intercambio de información

En esta sección se parece bastante benigno, hasta que lo lea detenidamente. Aquí está la sección de apertura:

(A) Designación-El Departamento de Comercio actuará como centro de intercambio de amenazas de seguridad cibernética y la información de la vulnerabilidad al Gobierno Federal y del sector privado propiedad de los sistemas críticos de infraestructura de información y redes.

Bostezo. Yo veo esto como algo que no puedes mandato. Si usted puede proporcionar información útil, los usuarios podrán buscar lo que tiene que decir. Si simplemente imprimir lo que ya ha sido liberado como código abierto, entonces mi feed de noticias Google probablemente me obtener la información más rápido y con una mejor interfaz. Es fácil querer hacer caso omiso de esta sección sobre la base de esta declaración de apertura, pero por favor, lea un poco más lejos:

(B) Funciones-El Secretario de Comercio-

(1) tendrán acceso a toda la información pertinente relativa a este tipo de redes sin tener en cuenta cualquier disposición de ley, reglamento, norma o política de restricción de acceso;

¿Qué? Esto para mí es la toma del poder supremo. Por lo que cualquier red o sistema que pueda ser considerado "infraestructura crítica" tiene que permitir que el Departamento de Comercio tener libre acceso a su red. Este acceso es sin tener en cuenta el debido proceso o el estado de derecho. "Relevante" es un término muy subjetivo que se puede aplicar a cualquier cosa.

Por lo tanto, vuelve a la "infraestructura crítica", descripción que ya se ha dicho es el llamado juicio de un solo individuo. Tal vez la red de Microsoft se debe considerar la infraestructura crítica, ya que son proveedores del gobierno de escritorio principal. Tal vez los servidores Linux de desarrollo también deben ser considerados como "críticos" como servidores, equipos y tecnología integrada se basa en esta plataforma. ¿Qué pasa con los proveedores de antivirus y firewall que suministran productos al gobierno? Los proveedores de servicios de redes de servicios del gobierno? Empleados de servicios de telecomunicaciones del gobierno? Universidades financiadas para desarrollar técnicas de protección cibernética? Esto puede ser una pendiente muy resbaladiza.

Para mí, esta es probablemente la parte más peligrosa de la factura.

Sección 15: riesgo de seguridad cibernética informe de gestión

En resumen, este apartado exige que el Presidente presentará un informe dentro de un año que se identifica:

(1) crear un mercado para la gestión de la seguridad cibernética de riesgo, incluyendo la creación de un sistema de responsabilidad civil y seguro (incluido el reaseguro del gobierno), y

(2) la seguridad cibernética que requieren para ser un factor en todas las calificaciones de bonos.

Este punto podría ser tomado en varias direcciones. Si son inteligentes, que se verá en la posibilidad de anular los acuerdos de usuario final para que los proveedores de software deben aceptar la responsabilidad por la seguridad no en su producto. Sin responsabilidad, los vendedores tienen poca motivación para el arquitecto en un marco de seguridad desde el inicio del producto. Es mucho más fácil y más barato para pegar en ella después de pagar a los clientes ya tener problemas.

Sección 16: revisión del marco legal y el informe

En esta sección se llama a la oficina del Presidente para revisar las leyes existentes con respecto a la seguridad cibernética:

el marco legal federal y legales aplicables a los ciber-actividades relacionadas en los Estados Unidos

En resumen, se trata de una revisión para ver si las leyes siguen siendo aplicables o deben actualizarse.

Sección 17: Autenticación y reportar las libertades civiles

Aquí está toda la sección:

Dentro de un año después de la fecha de promulgación de esta Ley, el Presidente, o persona designada por el Presidente, deberá revisar y reportar al Congreso, sobre la viabilidad de un sistema de gestión de identidad y el programa de autenticación, con las libertades apropiado civil y protección de la privacidad, para el gobierno y sistemas críticos de la infraestructura de información y redes.

No estoy seguro de qué hacer con esta sección. Se lee como que quieren encontrar un inicio de sesión único para la solución de las redes del gobierno. Si ese es el caso, no entiendo las "libertades civiles y la privacidad adecuada protección" comunicado. Esto implica una aplicación que está más orientado hacia el público en general. Jurado aún está deliberando sobre esta sección ya que no he visto ninguna otra opinión sobre él.

Sección 18: La responsabilidad de la ciberseguridad y la autoridad

Esta es la sección en la que todo el mundo está enloqueciendo sobre. La propaganda:

El Presidente-

(2) puede declarar una emergencia de seguridad cibernética y para la limitación o el cierre del tráfico de Internet desde y hacia cualquier gobierno comprometido Federal o Estados Unidos, críticos del sistema de infraestructura de información o de la red;

Suena mal, pero creo que de esta manera. Cuando los aviones se estrellaban en la construcción de la Presidenta ordenó la inmovilización de todos los vuelos comerciales. Dudo que haya una ley específica que dé lo que la autoridad específica, pero dado que era una situación de emergencia que nadie argumentó que el punto o lo consideraban un abuso de poder.

Veo que esta disposición es similar. Si se confirma que los atacantes han tomado el control de la red eléctrica y ahora están sistemáticamente el cierre, nadie se va a quejar del presidente para exigir a las organizaciones a aislarse de la Internet en general. Se puede o no puede solucionar el problema, pero sería una postura de defensa previsto. Esto podría ocurrir con o sin esta disposición en el proyecto de ley.

Así que para mí esta sección es mucho alboroto por nada. Algunas de las secciones anteriormente son mucho más temibles.

Otro punto interesante en esta sección:

(5) dirigirá la asignación periódica de Gobierno Federal y los Estados Unidos los sistemas críticos de infraestructura de información y redes, y deberá desarrollar indicadores para medir la efectividad del proceso de mapeo

Hasta cierto punto, este proceso ya ha comenzado como parte de la confianza de Internet Conexión (TIC) del programa. En realidad estoy un poco sorprendido que no es ya un requisito. Es posible que esto ya se está haciendo, sino que los datos no estaba disponible cuando el proyecto de ley fue escrita.

Sección 19: revisión cuadrienal cyber

(A) EN GENERAL-A partir de 2013 y en cada cuatro años a partir de entonces, el Presidente, o persona designada por el Presidente, deberá completar una revisión de la postura cibernética de los Estados Unidos, incluyendo un resumen no confidencial de los roles, las misiones, los logros, planes, y los programas.

En pocas palabras, cada nuevo presidente llega a proporcionar comentarios sobre la forma en que piensan que su predecesor realizado en lo que respecta a la seguridad cibernética. Este informe sería mucho más útil si se requiere un año antes. De esta manera sería actuar como una reunión informativa para el nuevo presidente. Les daría una mejor idea de lo que se requiere en el futuro.

Sección 20: Evaluación conjunta de inteligencia contra amenazas

Especifica (otro) el informe anual sobre ciberseguridad en el Congreso. Nada que ver aquí. Mueven a lo largo.

Sección 21: Las normas internacionales y las medidas de seguridad cibernética de disuasión

Aquí está el vídeo:

El Presidente-

(1) trabajo con representantes de gobiernos extranjeros-

(A) para desarrollar normas, organizaciones y otras actividades de cooperación para el compromiso internacional para mejorar la seguridad cibernética y la

(B) fomentar la cooperación internacional en seguridad cibernética mejorar a nivel mundial

Yo veo esto como algo más el papel del Departamento de Justicia . Lo que se necesita es una mejor interacción entre las fuerzas del orden a través de fronteras internacionales, no fragmentos de PR y la postura. Piénsalo de esta manera, lo que sería más eficaz en la disuasión de los delitos físicos en las fronteras estatales, la interacción frecuente entre las agencias estatales de la ley, o la interacción frecuente entre los gobernadores?

Sección 22: Federal productos seguros y servicios a bordo de adquisiciones

Para mí, este es probablemente uno de los apartados más positivos del proyecto de ley. Aquí está la propaganda:

(A) Establecimiento-Se establece un seguro de Productos y Servicios de la Junta de Adquisiciones. La Junta será responsable de la revisión de seguridad cibernética y la aprobación de productos de alto valor y la adquisición de servicios y, en coordinación con el Instituto Nacional de Estándares y Tecnología, para el establecimiento de normas adecuadas para la validación de software para ser adquirida por el Gobierno Federal.

En resumen, el gobierno estaría utilizando su poder de compra combinado para hacer cumplir las normas de seguridad para todas las compras de software. Esto puede tener un profundo impacto en la industria comercial. Los vendedores les encanta quejarse de que es demasiado caro para enviar software seguro. Ahora bien, si están dispuestos a vender al gobierno, tendrán que cumplir con los estándares apropiados de NIST. Lo más probable es que el software garantizado estaría disponible para la compra comercial también. Así que fuera de la caja que podría terminar con un producto más seguro.

Una vez más, veo esto como un requisito muy positiva. Mientras que los vendedores pueden quejarse al respecto, ya que los clientes todos nos beneficiaríamos.

Artículo 23: Definiciones

Esto es simplemente una definición de los términos utilizados en el proyecto de ley. Todos son términos comunes (como "Internet") o descritos en las secciones anteriores.

Resumen ejecutivo

Hay cosas que el amor y el miedo en este proyecto de ley. Se aumenta el financiamiento para la investigación cibernética, así como aprovecha el poder de compra del gobierno para generar software más seguro para todos. Al mismo tiempo que trata de eludir los procesos establecidos (así como las normas de la ley) que tienen el potencial de hacer que la situación de la seguridad cibernética peor en lugar de mejorar. El proyecto de ley está siendo revisado por el Comité del Senado sobre Comercio, Ciencia y Transporte . Ahora es el momento de expresar sus alabanzas o preocupación que pueda tener.

Ciberseguridad Ley de 2009, en profundidad - Parte 1

10 de septiembre 2009

Ha habido muy pocos artículos sobre la Ley de Seguridad Cibernética de 2009 . La mayoría se han centrado en la sección que le daría al presidente el poder de "apagar la Internet". Pero hay otras cosas en este proyecto de ley que debe ser aún más preocupado? ¿Hay algo realmente útil en el proyecto de ley? En esta entrada la segunda parte te llevará a través de la sección de proyecto de ley por el artículo.

Las dos primeras secciones son simplemente el índice y los resultados. Una cita notable de la sección 2:

(1) el fracaso de Estados Unidos para proteger el ciberespacio es uno de los problemas de seguridad más urgentes a nivel nacional que enfrenta el país.

Esto establece el tono para el resto de la sección y tengo que decir que estoy de acuerdo con el comunicado. Vista de la seguridad que realmente están en peor estado que la mayoría de la gente quiere creer.

Sección 3: panel de ciberseguridad de asesoramiento

Estas dos citas realmente lo dicen todo:

(A) EN GENERAL-El Presidente deberá establecer o designar un Panel Asesor de Ciberseguridad.

(C) DEBERES-El panel deberá asesorar al Presidente en asuntos relacionados con el programa nacional de ciberseguridad y la estrategia

Tengo sentimientos encontrados con respecto a estos puntos. Creo que la ciberseguridad es lo suficientemente importante como para merecer alto nivel de visibilidad. Sin embargo, este proyecto de ley va de la mano de S. 788, un proyecto de ley para crear el cargo de Asesor de Seguridad Cibernética , y la HR 1910, un proyecto de ley para crear el cargo de Director de Tecnología . Ambas posiciones se reportará directamente al presidente, por lo que parece más útil tener a la caída del panel en virtud de estos dos rollos en el organigrama nacional. Sólo puede ser semántica, pero uno de los problemas que tenemos hoy es la tenencia paralelo con ninguna propiedad clara de los problemas. Si los tres proyectos de ley pasan veo una mayor probabilidad de crear conflictos en lugar de resoluciones.

Sección 4: tablero real ciberseguridad tiempo

He visto poca atención a este tema, pero no es una afirmación fácilmente descartable en esta sección:

El Secretario de Comercio se

(1), en consulta con la Oficina de Gerencia y Presupuesto, desarrollar un plan dentro de 90 días después de la fecha de promulgación de esta Ley para implementar un sistema para proporcionar dinámico, integral y en tiempo real el estado de seguridad cibernética y la información sobre la vulnerabilidad de toda la información del Gobierno Federal sistemas y redes administradas por el Departamento de Comercio;

Un par de puntos aquí, ¿por qué el Departamento de Comercio? Si va a ser un recurso muy útil, ¿por qué no extender su uso más allá de esta oficina del gobierno? Además, la declaración es un poco vago. Esto puede ser tan ineficaz como el nivel de amenaza nacional o un subconjunto de los datos proporcionados por sitios como DShield o Seguridad Nacional Abierto de la fuente de información de infraestructura . De cualquier manera lo veo como un fracaso a largo plazo.

Sección 5: Estado y el programa de seguridad cibernética regional

Aquí está el enfoque de esta sección:

(A) Creación y apoyo a la ciberseguridad CENTROS-El Secretario de Comercio, proporcionará asistencia para la creación y apoyo de los Centros de Seguridad Cibernética regionales para la promoción y la aplicación de normas de seguridad cibernética. Cada centro deberá estar afiliado a una institución con sede en EEUU sin fines de lucro u organización, o del mismo consorcio, que solicita y se otorga asistencia financiera bajo esta sección.

Suena bien en la primera lectura, pero ¿qué pasa con los "afiliados a las organizaciones sin fines de lucro ..." sección? Nos podría fácilmente terminar con un sistema no centralizado sin claro punto de contacto para su público objetivo. Así que si necesita ayuda con la seguridad cibernética, que debía ir a ... El Fondo Jimmy ? Farm Aid ? O tal vez es el Santuario de Elefantes de Tennessee ?

Personalmente, creo que estos centros deben estar afiliados a InfraGard . Estos objetivos se establecen en casi todos los estados, ya tiene una larga historia de la comunidad, y ya están concentrada en atender las cuestiones de seguridad cibernética. Mi conjetura es que el Departamento de Comercio quiere el control total, mientras que InfraGard ya está asociado con el FBI.

Entonces, ¿cuál es el objetivo de crear estos centros?

(B) PROPÓSITO-El propósito de los centros es mejorar la seguridad cibernética de las empresas pequeñas y medianas empresas en los Estados Unidos

Este es un objetivo admirable. Debido a la falta de recursos, las empresas pequeñas y medianas empresas están luchando al máximo. Es probable que el grupo demográfico que sólo es más grande sería usuarios domésticos. Si pudiéramos tomar medidas para apoyar a estas organizaciones, que sería recorrer un largo camino hacia el enriquecimiento de nuestra postura de seguridad nacional.

Los centros de apoyo a las pequeñas y medianas por:

(1) difusión de las tecnologías de seguridad cibernética, estándar y los procesos basados ​​en la investigación por el Instituto con el propósito de las manifestaciones y la transferencia de tecnología;

(2) activamente la transferencia y difusión de estrategias de seguridad cibernética, las mejores prácticas, estándares y tecnologías para proteger en contra y mitigar el riesgo de ataques cibernéticos a una amplia gama de compañías y empresas, particularmente las pequeñas y medianas empresas, y

(3) hacer préstamos, de manera selectiva, a corto plazo una base, de los elementos de las contramedidas de seguridad cibernética avanzada para pequeñas empresas con menos de 100 empleados.

Una vez más, ver estas actividades como un gran ajuste para InfraGard. Despliegue se aceleraría como ya existe una estructura nacional. Estos drásticamente la curva de corte en la fabricación de estos recursos.

Sección 6: NIST elaboración de normas y el cumplimiento

El proyecto de ley busca que el NIST para desarrollar estándares de seguridad para todos los organismos gubernamentales:

(A) EN GENERAL-Dentro de un año después de la fecha de promulgación de esta Ley, el Instituto Nacional de Estándares y Tecnología establecerá normas de seguridad cibernética medibles y verificables para todos los Gobierno Federal, contratista del gobierno, o el concesionario de sistemas críticos de infraestructura de información y redes

NIST ya es responsable de establecer las normas. De hecho, sus documentos de seguridad se considera que algunos de los mejores en la industria. Por la Ley de Reforma de la Información Tecnología de 1996 , el NIST ya cargo del desarrollo de los Estándares Federales de Procesamiento de Información (FIPS).

Yo no soy abogado, pero yo no veo nada en esta sección que no ha sido especificado por los primeros proyectos de ley, excepto este bit tres veces al día en "la aplicación de Cumplimiento (d)":

(2) requerirá que cada agencia federal, y cada operador de un sistema de información o de la red designado por el Presidente como un sistema de infraestructuras críticas de información o de la red, de forma periódica para demostrar el cumplimiento con las normas establecidas en esta sección.

Estoy sinceramente no estoy seguro si el actual Presidente tiene el poder de (arbitrariamente?) Designar a cualquier red o sistema de "crítico" y por lo tanto sujetos a esta sección. Yo prefiero una definición específica frente a confiar en el juicio subjetivo de un solo individuo. De esta manera estamos cubiertos en ambas direcciones, de los sistemas que deberían haber sido incluidos, pero se perdieron, así como los sistemas que no pertenecen realmente a la lista.

Sección 7: Las licencias y certificaciones de los profesionales de la seguridad cibernética

Esta sección realmente me asusta, ya que tiene el potencial de hacer más daño que bien. Aquí está la descripción:

(A) EN GENERAL-Dentro de un año después de la fecha de promulgación de esta Ley, el Secretario de Comercio deberá desarrollar o coordinar e integrar un sistema de licencias nacionales, la certificación y recertificación periódica del programa para los profesionales de la seguridad cibernética.

Para mí, alguien que no tiene ni idea del alcance de lo que se necesita para resolver el problema, escribió esta sección. La seguridad cibernética no es una sola disciplina. Hay expertos que se centran en el análisis de malware, el análisis de la seguridad perimetral, la decodificación de paquetes y de intrusos, gestión de incidentes, la seguridad de host específicos, la auditoría forense, inalámbricos, bases de datos, y la lista sigue y sigue. Una certificación nacional y un programa de licencias que terminaría por ser uno de los siguientes:

  1. Por lo general, realmente no significa nada
  2. Tan difícil "certificado" de recursos sería difícil de conseguir

Debido a la diversidad del ámbito de la seguridad cibernética, en realidad no hay término medio. En esta sección se va a decir:

(B) A partir OBLIGATORIO DE LICENCIAS-3 años después de la fecha de promulgación de esta ley, será ilegal para cualquier persona de ejercer su actividad en los Estados Unidos, o para ser empleados en los Estados Unidos, como proveedor de servicios de seguridad cibernética cualquier agencia federal o un sistema de información o de la red designado por el Presidente, o persona designada por el Presidente, como un sistema de infraestructuras críticas de información o de la red, que no tiene licencia y está certificado bajo el programa.

Espera un minuto. Vamos a poner un ejemplo evidente. Alan Paller es el Director de Investigación de SANS , fue citado en este proyecto de ley (Sección 2, n º 8), y es uno de mis héroes personales en esta industria. Él es siempre consejo a la Casa Blanca y el Congreso varias veces. Él es uno de esos individuos únicos que pueden mediar en las diferencias entre personas que hablan diferentes idiomas (geeks, CFO, COO, etc.) Aunque él sabe que la industria, que no es el tipo de persona que pasa el tiempo escribiendo Nessus plug-ins o decodificación de flujos TCP ataque. ¿Es realmente la intención de este proyecto de ley a perder recursos como Alan si así lo desean, no para certificar?

No hay un patrón aquí, sin embargo. Al igual que las partidas que muchos antes que él, esta sección pone el control en manos del Departamento de Comercio. Así que yo personalmente creo que esto es menos de garantizar que cuentan con personal calificado para apoyar la seguridad de la red, y más sobre el poder agarrar.

Sección 8: Revisión de los contratos NTIA nombre de dominio

Esta es otra sección de miedo:

(A) EN GENERAL-Ninguna acción por el Subsecretario de Comercio para Comunicaciones e Información de la fecha de promulgación de esta Ley con respecto a la renovación o modificación de un contrato relacionado con el funcionamiento de la Internet Assigned Numbers Authority, será definitiva hasta que el Grupo Consultivo-

(1) ha examinado las medidas;

(2) considerar las implicaciones de seguridad nacional y comercial de la acción, y

(3) aprobó la acción.

La Internet Assigned Numbers Authority (IANA) es administrado por la Corporación de Internet para Nombres y Números Asignados (ICANN). Esta es una organización internacional sin fines de lucro que se encarga de guiar (no aplicación) de alto nivel de operaciones de la Internet. Que tomar la dirección de una serie de organizaciones, incluyendo la Internet Engineering Task Force (IETF), que define las normas para las comunicaciones por Internet. El IETF es una organización internacional compuesta por todos, desde los investigadores a los vendedores.

Para mí, esta sección parece un intento de ejercer presión económica sobre estas organizaciones. Una vez más, esto parece ser un intento de consolidar más poder en el Departamento de Comercio. Especialmente cuando se combina con la sección 9.

Sección 9: nombre de dominio seguro sistema de direcciones

Aquí está el vídeo:

(A) EN GENERAL-Dentro de tres años después de la fecha de promulgación de esta Ley, el Subsecretario de Comercio para Comunicaciones e Información elaborará una estrategia para implementar un sistema de nombres de dominio seguras frente. El Subsecretario se publicará un aviso de los requisitos del sistema en el Registro Federal, junto con un calendario de aplicación de las agencias federales y los sistemas de información o redes designados por el Presidente, o persona designada por el Presidente, como sistemas críticos de la infraestructura de información y redes.

Como se mencionó en la última sección, el desarrollo de estándares de Internet en el papel de la IETF, no el Departamento de Comercio. Además, ya tenemos normas para asegurar la estructura del nombre de dominio ( DNSSEC ), así como el enrutamiento y el esquema de direccionamiento IP ( sBGP ). El problema es que su implementación ha sido muy lento. Lo que necesitamos es la implementación de las normas existentes, los no competitivos desarrollados fuera del proceso de aceptación IETF.

En esta sección se va a decir:

(B) de Obligado Cumplimiento-El Presidente se asegurará de que cada agencia federal y de cada sistema o red implementa el sistema de nombres de dominio seguras frente, de acuerdo con el calendario publicado por el Secretario Adjunto.

Aceptar esto es el problema. A fin de garantizar IP y DNS de la solución tiene que ser aplicado a nivel mundial. Eso es parte de la razón por la que ha estado tomando tanto tiempo. Si el gobierno federal desplegó hoy DNSSEC y sBGP que haría poco para evitar que el nombre de dominio secuestro o la redirección de la ruta ya que los atacantes podrían simplemente trabajar fuera del perímetro del gobierno.

Tengo que decir que comparto la frustración en esta área. Ambos DNSSEC y sBGP han sido de alrededor de 10 años. Creo que tenemos que aguantar en los trastornos que pueden ser causadas por el despliegue y sólo hacer el trabajo. Tal vez la ICANN necesita un fuego encendido en sus extremos para crear un movimiento hacia adelante. No estoy convencido de que estas dos secciones son la manera de hacerlo.

Sección 10: Fomento de la sensibilización de seguridad cibernética

Que conocía a una campaña de relaciones públicas tiene que ser incluido en alguna parte, ¿no? Aquí está la propaganda:

El Secretario de Comercio deberá desarrollar e implementar una campaña de sensibilización nacional de ciberseguridad

No está seguro de lo útil que será porque los canales de noticias están llenas de historias que describen el estado actual de la seguridad. Veo esto como tener el potencial de ser una tontería más que informativo. Tengo estas visiones de entrar en la escuela de mi hijo y ver un cartel que dice "Bytes Billy dice no ser un h4x0r". Bueno, espero que eso no sucederá nunca, pero nunca se sabe. ;)

Sección 11: la investigación y el desarrollo de la seguridad cibernética Federal

Aquí está la declaración inicial:

(A) INVESTIGACIÓN-La CIBERNÉTICA FUNDAMENTALES Director de la Fundación Nacional de Ciencias dará prioridad a las ciencias de la computación y la información y la investigación en ingeniería para asegurar el apoyo sustancial es provisto para cumplir con los siguientes retos en la seguridad cibernética:

Esta sección se vuelca un montón de dinero en la investigación y el desarrollo de las técnicas de seguridad cibernética. Que modifica las cuentas existentes para aumentar el gasto por $ 265 millones en 2010, a más de $ 310M en 2014. Ya hay otros programas que financian la investigación cibernética, pero siempre que los fondos son manejados apropiadamente lo veo como ser útil a la causa.

Sección 12: beca cyber Federal para el programa de servicio

Aquí está el vídeo:

(A) EN GENERAL-El Director de la Fundación Nacional de Ciencia establecerá un Cyber ​​Federal de Becas por Servicio de programa para reclutar y entrenar a la próxima generación de trabajadores Federal tecnologías de la información y los administradores de seguridad.

Esto no es diferente a muchos otros "beca para el servicio de" los programas. Yo veo esto como beneficioso tanto para el estudiante, así como el gobierno. $ 50 millones se han asignado al programa, lo que aumenta a $ 70 en 2014.

Resumen

Eso es todo por ahora. Mañana voy a publicar la segunda mitad de la factura.

DLP Preguntas frecuentes

07 de agosto 2009

He tenido algunas consultas sobre la Prevención de Fuga de Datos y SANS Cumbre cifrado voy a estar el próximo mes de notas clave. Las preguntas han girado en torno DLP, en general, así que pensé que iba a dar un recorrido por la tecnología.

¿Qué es DLP?

DLP es sinónimo de "Prevención de Fugas de Datos" o "Data Loss Prevention", según el proveedor que está hablando. Hay algunos nombres actualmente en otros brincaban (tengo la gente de marketing amor tratando de hacer sus cosas aspecto más moderno y fresco ;) ), Sino que son efectivamente la misma tecnología. DLP intenta iniciar la sesión o, posiblemente, prohibir, la transferencia de información sensible desde un lugar seguro a un lugar inseguro.

La información confidencial por lo general incluye datos como números de tarjetas de crédito o números de seguridad social. La mayoría también le dará la posibilidad de definir frases o archivos específicos como sensibles. Por supuesto, la cantidad de personalización que usted reciba dependerá de la tarjeta, pero estas características son bastante estándar. La gran diferencia tiende a ser con la facilidad de creación de políticas. Algunos le permiten utilizar un lenguaje sencillo, natural, mientras que otros pueden requerir que aprender un Regex tipo de lenguaje de expresión para crear políticas y escribir filtros.

Piense en los dispositivos DLP como los sistemas de detección de intrusiones de palabras clave específicas y usted consigue la idea. De hecho, algunos NIDS establecidos y los vendedores de PIN es ahora pregonan sus capacidades DLP también. También tiene una serie de nuevas empresas que se centran específicamente en el mercado DLP.

¿Cómo DLP trabajo?

En la actualidad hay tres diferentes métodos de implementación de DLP:

  • En el cable
  • En el servidor
  • En el escritorio

Algunos proveedores ofrecen un método único de despliegue, mientras que otros admiten los tres. Hay fortalezas y debilidades de cada uno, que voy a cubrir más adelante en este FAQ.

¿Cuál es el costo DLP?

Ya que es una nueva tecnología, los precios son por todo el tablero. Una empresa de tamaño mediano (50-500 nodos) puede llegar a pagar entre $ 30.000 y 200.000 dólares EE.UU.. Estos dispositivos no son plug and play significa, por lo que una parte del costo incluye la configuración del dispositivo y la personalización de un entorno específico. También debe esperar un poco de tiempo de entrega para obtener el dispositivo (s) desplegado correctamente.

¿Cuáles son los problemas con la tecnología DLP?

Probablemente el mayor problema con la tecnología DLP es que puede ser fácilmente derrotado. Es realmente diseñado para evitar la fuga de datos accidental, en lugar de un ataque de verdad. Usted debe considerar DLP una mejora de su nivel de seguridad existente, no un reemplazo para cualquier tecnología desplegados anteriormente.

Por ejemplo, la implementación de DLP en el cable es probablemente la implementación más rápida y efectiva. El problema es que puede ser fácilmente derrotado por el cifrado. Así que si puedo encriptar un archivo confidencial antes de la transmisión, o aprovechar una tecnología VPN (ver puntos 5 y 4 en mi Principales amenazas firewall 5 ) post, la red basado en DLP no podrá ver la información que pasa.

Algunos dispositivos DLP le puede dar una capacidad limitada para solucionar el problema de encriptación. Por ejemplo Fedelis se integrará con un número de productos de servidor proxy HTTPS para ver que pasa. Usted tiene que comprar un producto, apoya sin embargo y configurar de forma específica para evitar que de extremo a extremo de cifrado HTTPS (el proxy rompe el flujo de datos cifrado para la carga útil puede ser analizada). Incluso entonces sólo ha resuelto el problema a través de HTTPS. Los datos encriptados a través de otros puertos seguirá siendo un problema. O que un atacante puede cifrar el archivo localmente y luego transmitir a través de HTTPS, porque todos los proxy puede despojar es el cifrado SSL.

El despliegue de DLP en el escritorio resuelve algunos de estos problemas, pero no todos ellos. Por ejemplo, los agentes de escritorio que he mirado en hacer un buen trabajo que me impide la transferencia de un archivo confidencial a través de Internet o en un local de la unidad USB. Si ejecuta un agente basado en DLP, intente lo siguiente:

  1. Abrir un archivo confidencial
  2. Crear una captura de pantalla de información sensible (CTRL-ALT-Imprimir pantalla)
  3. Abra Windows Paint y presione CTRL-V
  4. Guarde el archivo como un archivo GIF o JPG
  5. Copia en una unidad USB o la transferencia a través de Internet

Si sus resultados son similares a los míos, se encuentra esta tontos truco muy simple agente en dejar los datos pasan. Si usted quiere conseguir realmente pulido, se puede añadir un poco de esteganografía .

Resumen ejecutivo

DLP es una tecnología de gran alcance que puede ayudar a prevenir la divulgación de información sensible. En la actualidad es más adecuado para la prevención contra fuga de datos accidental y no un atacante determinado. Si la publicación de datos sensibles es un problema grave, es posible que deba volver a trabajar la arquitectura actual con el fin de cerrar los agujeros DLP no puede defenderse.

Proactiva Ciberdefensa Seminario

29 de julio 2009

Hice la apertura hoy en el Seminario proactiva Ciberdefensa a cabo en el Museo Internacional del Espía . Lugar muy fresco y vale la pena visitar. Lo hizo por una buena mezcla de la vieja escuela y de seguridad de vanguardia. Vale la pena el viaje si está en Washington, DC. Asegúrese de que usted echa un vistazo a la caca de espionaje. ;)

Gracias a todos los que asistieron ya que había una explosión absoluta. Le prometí a publicar una versión en PDF de las diapositivas, por lo que aquí ya van ...

proactiva-ciber-defensa-seminario

Hacer la Web un lugar más seguro con NoScript

24 de julio 2009

Ayer estaba revisando las estadísticas de este sitio y fue una grata sorpresa al ver que el 70% + de todos los visitantes están usando el navegador Firefox. En un post anterior hablé de ¿Qué hace que un sistema vulnerable y lo definió como cuando permitimos que los usuarios remotos para interactuar con el código que se ejecuta en el sistema local. Firefox tiene una extensión de seguridad excelente llamado NoScript , que puede reducir drásticamente este vector de la exposición.

La premisa de NoScript es tan rudimentaria, usted tiene que preguntarse por qué cada vendedor del navegador no tiene esta funcionalidad incorporada en la opción. NoScript te da el control de los sitios que se pueden ejecutar código en el sistema. Es así de simple. Así que simplemente exploran un sitio Web no implica inmediatamente que confiar en ellos lo suficiente como para ejecutar programas (Java, Flash, etc) en el escritorio. NoScript es flexible, relativamente discreta, y un "must have" para la extensión de la seguridad en Internet.

Obtención de NoScript

La forma más fácil de recuperar e instalar NoScript es justo a través del Firefox Add-ons ventana. Simplemente haga clic en "Herramientas" en la barra de menú principal y seleccionar "Add-ons" del menú desplegable. Cuando la ventana de complementos, haga clic en la opción "Obtener complementos" en la parte superior izquierda de la ventana. Si usted no ve NoScript mencionados en la lista "recomendado", haga clic en el botón "Examinar todos los complementos" que aparece en la parte superior derecha de la pantalla.

Al hacer clic en el enlace va a generar una nueva pestaña de Firefox que le dirige a los complementos de Firefox sitio. En la barra de búsqueda en "noscript". Cuando NoScript aparece en los resultados, haga clic en "Añadir a Firefox" botón. Cuando se complete la instalación reinicie su navegador Firefox. Ahora está listo para navegar por Internet más segura. Cuando estén disponibles nuevas actualizaciones que serán notificadas automáticamente.

El uso de NoScript

Cuando comience a usar NoScript pueda parecer que muchos de sus sitios web favoritos se han roto. Video Flash ya no cargue automáticamente, menús desplegables pueden fallar, etc Echa un vistazo a la parte inferior de la ventana de Firefox. Usted verá una salida similar a la figura # 1. NoScript nos está diciendo que toda la ejecución de scripts está desactivado para este sitio. El sitio trató de correr 12 guiones y hubo 0 objetos incrustados (como los marcos de visualización de texto o vídeo de otros sitios). Para cambiar este comportamiento, simplemente haga clic en "Opciones ..." botón.

noscript-status

Al hacer clic en "Opciones ..." producirá un menú similar a la Figura N º 2. La información relacionada con este sitio específico en la parte inferior del menú. NoScript nos está diciendo que el sitio tratado de ejecutar secuencias de comandos a partir de cuatro ámbitos diferentes; mmismm.com, revsci.net, com.com y cnet.com. Tenemos dos opciones para cada dominio, que los guiones de ese dominio de ejecución sólo para esta sesión (temporalmente), o permitir que el dominio para ejecutar los scripts para este y futuros períodos de sesiones y (permitir).

noscript-options

Mmismm.com y revsci.net son empresas de publicidad. También tienen un índice de confianza pobres a través de la Web Of Trust (WOT es otro fresco plug-in de Firefox, por cierto), así que lo desea, puede colocar los scripts de estos dominios con discapacidad. Los otros dos dominios son parte de CNET. Así que si nos gusta ver las noticias y los artículos de esta empresa que desee permitir el acceso. Nota: esto no debería ser automática sin embargo. Por ejemplo, este menú se generó mientras yo estaba de visita en el sitio de noticias CNET . Yo todavía era capaz de ver todo el contenido que estaba interesado en el bien, así que realmente no hay razón para permitir que cualquiera de estos dominios para ejecutar secuencias de comandos y exponerme a un potencial ataque.

Si lo permiten la ejecución de scripts de determinados dominios, Firefox automáticamente a cargar la página y ejecutar los scripts permitidos. Ahora verá que la barra de estado NoScript ahora se parecerá más a la figura # 3. NoScript nos está diciendo que el sitio que visitamos trató de ejecutar secuencias de comandos de seis ámbitos diferentes, pero sólo cuatro de ellos fueron permitidos. Los dominios pueden ejecutar secuencias de comandos se enumeran a continuación, a revisarlos. Había 69 scripts objeto incrustado total y cero.

noscript-status2

Si más adelante decide un sitio no es tan digno de confianza, es fácil de revocar los permisos. Si estamos en el sitio en cuestión, simplemente haga clic en "Opciones ..." y seleccione la opción "Prohibir" en el menú para ese dominio. Si no está navegando por el sitio, vaya a la parte superior del menú y seleccione "Opciones ..." (segunda aparición de este título). Haga clic en la "lista blanca" ficha, desplazarse por la lista para encontrar el sitio en cuestión y haga clic en Eliminar Seleccionados los sitios "botón. Problema resuelto.

Una vez que se han utilizado NoScript por un tiempo y que desean entrar en algunas de las opciones más avanzadas, el sitio de NoScript tiene excelente información. Comience con el FAQ y luego pasar a los foros de usuarios. Si usted encuentra NoScript le ahorra ni una sola vez de un ataque, puede valer la pena hacer clic en el botón "Donar" en la parte superior de la página principal. ;)

Lo que hace que un sistema informático vulnerable?

19 de julio 2009

Considere las siguientes cinco sistemas:

  • Un servidor Web
  • Un sistema de escritorio
  • A la "Generación Next" o Gestión Unificada de Amenazas (UTM) firewall
  • Una red de intromisiones basado en el Sistema de Prevención (PIN)
  • Un sistema aislado sólo se utilizan para procesar los registros de servidor Web

Aquí está la pregunta de los $ 42, si se asume por encima de la red tiene una conexión a Internet, que de estos sistemas son susceptibles a un ataque remoto (es decir, a través del cable de los internautas, no a través de acceso directo del teclado)?

En serio, no sólo rozar la cuestión, pensar seriamente. Su respuesta es, obviamente, va a tener un impacto directo en cómo implementar una postura de seguridad o evaluar el riesgo de la red. Bastante cosas importantes.

Vamos a hablar de cada sistema por separado, antes de decir con exactitud cuántos son vulnerables a un ataque remoto. El servidor Web tiene por lo menos TCP/80 expuesto a Internet. Este dispone de una toma que un atacante remoto pueda conectarse con el fin de interactuar con el código que se ejecuta en el servidor Web. Su interacción con el código local que hace que el servidor Web susceptibles al ataque potencial. Que este es el punto de vista clásico de riesgo como lo hemos conocido estos sistemas son vulnerables por muchos años.

Así que vamos a hablar sobre el escritorio. Mientras que equipos de escritorio por lo general no tienen enchufes expuestos al acceso de Internet, que hacen iniciar sesiones de comunicación con servidores remotos. Java, ActiveX, etc pueden ser aprovechados por los servidores remotos con el fin de interactuar con el código que se ejecuta en el propio escritorio (que Conficker y que usted entiende la idea). Así resulta que el escritorio es vulnerable y por un sistema remoto puede interactuar con los locales ejecutar código a través de estas sesiones salientes.

Entonces, ¿qué acerca de los firewall UTM? Si no tiene los puertos abiertos y no se origina de sesiones salientes, hosco debe ser seguro, ¿verdad? Piense acerca de cómo funciona un firewall UTM. La cabecera IP y la carga útil es analizado con el fin de proporcionar programas maliciosos, contenido, SPAM, etc cheques. En otras palabras, el paquete se lee en la memoria y procesado por el código local con el fin de proporcionar estos servicios. "Procesado por el código local" significa, por supuesto que estamos interactuando con él. Por lo que su muy posible que un atacante remoto podría aprovechar este nivel de acceso a pegarle al sistema (normalmente esto toma la forma de un simple ataque de denegación de servicio, pero la ejecución remota de código se ha presentado en la naturaleza).

OK, ¿qué pasa con los PIN? Eso es fácil. Ambos firewalls UTM NIPS y se basan en la misma tecnología subyacente (inspección de estado) para que los mismos problemas aquí. El Servicio está también vulnerables a la explotación a distancia.

Así que nos deja con sólo el sistema aislado que es el análisis de registros del servidor web. Seguro o no? Resulta que este sistema puede ser remotamente golpeó así, el atacante sólo tiene que ser un poco más inteligente. Vamos a seguir el camino del sistema del atacante a este host interno.

El atacante llega al servidor Web, que obedientemente escribe lo que ve a un archivo de registro. Si puedo incrustar el código malicioso en el archivo de registro, que serán pasados ​​a los internos del sistema aislado cuando se analiza los registros Web. Pobre Mike me habló de un truco interesante que encontré en un cliente que un atacante remoto inyectar código Java en el campo de usuario del agente, ya que visitó el sitio Web de su cliente. Cuando el administrador local utiliza un navegador Web para ver los registros del servidor web (por supuesto, corriendo como un equivalente de administrador!), El navegador vieron el código Java y ejecutan de forma local. Después, el código intenta crear una conexión de socket inverso, de modo que el atacante podría obtener acceso remoto a la caja.

Así que para aquellos que están llevando la cuenta, todos los sistemas antes mencionados es vulnerable a un ataque remoto.

¿Cuál es la moraleja de la historia? Exposición a los ataques a distancia no se trata de "abrir los puertos de escucha en el sistema local", la de "un sistema remoto que permite interactuar con código que se ejecuta en el sistema local". Esto puede ser directamente como en los primeros cuatro ejemplos, o indirectamente como en el pasado. Una vez que nos damos cuenta de que el código de acceso remoto es la verdadera raíz del problema, también somos conscientes de nuestra exposición al riesgo es mucho mayor de lo que pensábamos.