Archive for the 'Yleinen turvallisuus-luokkaan

Ovatko virtualisoitu Systems enemmän tai vähemmän turvallinen?

18 toukokuu 2010

Minulla on ollut edellä esitettyyn kysymykseen tarpeeksi monta kertaa, että tunsin sen arvoinen blogi. Vaikka muutama vuosi sitten vastaus on saattanut "epävarmemmaksi", tänään vastaus on "niin". Tiedän, kuulostaa Chris ovat varauksellisia, mutta että vastaus todellakin tarkimmin kuvaa nykytilaa tekniikkaa.

Virtualisointi muuttaa kaiken

Olen kuullut muutamia ihmisiä huomautus, että virtualisointi on aikeissa vaikutus teollisuuden samalla tavalla kuin Internet teki 90-luvulla. Ollakseni rehellinen, uskon, että on hyödyllistä, että lausunnossa. Vuonna 90-luvun alussa useimmat ihmiset juoksivat IPX, AppleTalk, NetBUI ja lukuisia muita pöytäkirjoja suljettuja verkkoja. Loppuun mennessä 90, useimmat ihmiset juoksivat IP yksinomaan yhteyden koko maailmaa. Näin sen teimme liiketoimintaa sekä tapaamme soveltaa turvallisuutta, täysin muuttunut vuosien että 10 vuotta. Sekä verkonhallinta ja turvallisuus taitoja, jotka olivat kärjessä vuonna 1990 olivat kaikki mutta hyödyttömiä vuoteen 1999 mennessä.

Virtualisointi alkaa ylösajamiseen on sama vaikutus teollisuudelle. Virtualisointi käyttöönotto vaatii täydellistä uudelleenarviointia hakemisesta turvallisuutta. Back in 1990, adminit jotka yksinkertaisesti kytketty Internetiin, ottamatta huomioon miten tämä vaikuttaa heidän verkko, paloi iso aikaa. Olemme jonossa nähdä samanlaisia ​​tuloksia kuin ihmiset hyväksymään virtualisointi.

Mikä tekee Virtualisointi vähemmän turvallinen

Akilleen kantapää virtualisointi on ohjelmiston itse. Toivomme voimme luottaa ohjelmisto pitää vieras järjestelmien päässä toisistaan, samoin kuin vastaanottavan ja / tai hypervisor. On kaksi suurta ongelmaa tämän odotuksen:

  1. Mitään ohjelmistoa ei Bug ilmaisia
  2. Ohjelmisto voidaan väärin

Muutama vuosi sitten Core Tutkimus osoitti he voisivat päästä pois vieras ja saa täyden määräysvallan kone-käyttöjärjestelmä . Vaikka hypervisor on tarkoitus rajoittaa, että vastuiden tyypin, olemme varmasti nähneet tapauksia, joissa jopa hypervisor on sivuutettu . Olemme jopa nähneet tapausta ohjelmisto tulee hyödyntää vain ajettavat virtualisoidussa ympäristössä . Nämä linkit näyttävät pienen läpileikkauksen virtualisointi ongelmia, jotka on löydetty viime vuosina. Google voi antaa sinulle enemmän täydellinen lista, jos olet kiinnostunut.

Joten varovainen turvallisuus ammatillinen tulee olemaan varovaisia ​​sokeasti luottaa ohjelmisto voidaan turvata. Ongelma on myyjät eivät aina tätä samaa lähestymistapaa. Ota VMware niiden ESX (pian ESXi) tuote esimerkkinä. Monet meistä olivat ällikällä lyötyjä, kun VMware edustaja ilmoitti CanSecWest että se oli teoriassa mahdotonta hyökätä ESX hypervisor . Kun me yksinkertaisesti olettaa, että jotakin on särkymätön, joku luovempi aikoo keksiä keino lyödä läpi .

Eräs suurimmista huolenaiheista on ESX / ESXi, että VMware on suunnitellut sen olevan modulaarinen (via VMSafe ). Hyvänä puolena tämä tarkoittaa, että ulkopuoliset toimittajat voivat luoda tuotteita, jotka auttavat parantamaan hypervisor toimivuutta ja turvallisuutta. Haittapuolena tässä lisää merkittävästi mahdollisuuksia huono koodi otetaan käyttöön, joka voi vaarantaa tietoturvan.

Olemme nähneet hyvä esimerkki tästä aiemmin. Marcus Ranum luotu Gauntlet palomuuri, joka tuolloin oli yksi kaikkein turvallisin ja potkia Butt turvalaitteiden käyttöön. Kun kolmikirjaiminen virastojen halusi paras turvallisuus, he kääntyivät Gauntlet. Marcus myydään Gauntlet on Network Associates (myöhemmin tuli McAfee), joka aloitti välittömästi siihen on lisätty ominaisuuksia. Ei kestänyt kauan ennen kuin tasainen jono haavoittuvuuksia oltiin löydetty, jokainen otettu käyttöön näiden uusia "ominaisuuksia". Sieltä tuote menetti turvallisuus uskottavuus ja liukui pois tutkan.

Nyt se on varmasti mahdollista lisätä ominaisuuksia ja pitää asiat turvallista. FreeBSD ihmiset ovat erinomainen esimerkki siitä, miten tämä oikein. Turvallisuuden varmistamiseksi ne pitää erittäin tiukka auditointiprosessi . Onko se täydellinen? Ehdottomasti ei, mutta niiden auditointiprosessi on asettanut riman turvallisen ohjelmiston käyttöönottoon. Mitään onnea VMware tekee samanlaisia, mutta en ole kuullut mitään buzz tästä ole.

Getting Your Head Straight

OK, joten emme voi sokeasti luottaa virtualisointiohjelmistoa pitää hyökkääjät loitolla. Voimme kuitenkin vielä ryhtyä varotoimiin voidaan minimoida vaikutuksia, jos pahin ei tapahdu. Yksi suurimmista vaiheita voit on miettiä, millä palvelimella saada isännöi, ja mitä muita asiakkaiden järjestelmät saavat ajaa samaan laatikkoon. Suojausvyöhyke käsite käyttämä verkko arkkitehdit on yhtä soveltaa tässä tapauksessa.

Suojausvyöhyke on yksinkertaisesti kokoelma järjestelmiä, joilla on sama suhteellinen riskitaso. Esimerkiksi Web-ja SMTP-palvelimet ovat yleensä kaikki sijaitsevat DMZ, koska ne kaikki on samanlaisia ​​riski suora hyökkäys. On sisäosan verkon, työasemien sijoitetaan yleensä eri suojausvyöhykkeeseen kuin palvelimet. Tämä johtuu palvelimien juurikaan ole pääsyä Internetiin, kun pöytäkoneet ovat yleensä saa suoraan. Tämä asettaa työasemat suurempi riski hyökätä kuin palvelimiin.

Voimme soveltaa tätä samaa logiikkaa toteutettaessa virtualisointiin. DMZ-palvelin ja sisäinen palvelin ei tulisi vieraita samalla laitteisto (sekä CPU ja disk array). Näin voisi mahdollistaa hyökkääjän luoda vaihtoehtoista reittiä meidän verkkoon. Eikä tarvitse välittää minkä tahansa palomuurin, nids, maaohjelmat yms. laitteet, jotka on otettu käyttöön viiraan, hyökkääjä saattaa pystyä päästä sisäiset resurssit kautta virtualisointiohjelmisto. Onko se helppo hyökkäys? Ei siitä, mitä olemme toistaiseksi nähneet. Toiminnallinen hyödyntää on löydetty kuitenkin, joten miksi ottaa turhia riskejä, jos emme tarvitse.

Muuten, nämä samat suojausvyöhykkeeseen sääntöjä olisi sovellettava sinun virtualisoitu verkon vaihteen. Esimerkiksi se on huono idea käyttää samaa fyysistä kytkin VLAN DMZ ja sisäisen verkon. Olen nähnyt pari asiakkaat saavat rättiväsynyt niin.

Mikä tekee Virtualisointi turvallisempi

Onneksi suojauksen näkökulmasta, virtualisointi ei ole kaikki huonoja uutisia. Itse asiassa on olemassa joitakin hyvin viileä turvallisuuskäytäntöjä voit soveltaa virtualisoidussa ympäristössä, et yksinkertaisesti voi tehdä ilman sitä. Tämä oli yksi syy aloimme käyttää virtualisointi sisällä Honeynet jo vuonna 2000.

Yksi suurimmista turvallisuuskysymykset me kohtaamme tänään ytimen tason rootkit . Mikä tekee tästä rasitusta haittaohjelmia niin salakavala on se tehokkaasti kääntyy käyttöjärjestelmän itsensä haittaohjelmia. Tämä tekee havaitsemisen erittäin vaikeaksi, koska kaikki turvatarkastukset on läpäistävä ytimen. Jos varsinainen ydin on vaarantunut, emme voi luottaa ydin lähettää tarkka ilmoitus suojaustietoja. Me loppuun asti ottaa sammuttaa järjestelmää, kiinnitä ajaa tiedetään olevan puhdas OS, ja suorittaa meidän rikosteknisen tarkistaa sieltä. Voi tietysti ongelma tässä prosessissa on, että se ei mittakaavassa hyvin. Jos meillä on kymmeniä tai satoja palvelimia, ei yksinkertaisesti ole tarpeeksi aikaa päivä tarkistaa ne kaikki oikein.

Kuten aiemmin mainittiin, VMware sallii nyt kolmansien osapuolien pääsy hypervisor API kautta VMSafe. Tämä mahdollistaa pääsyn etuoikeutettu tilatietoja, kuten muistin ja verkkoliikenteen, kustakin vieras OSs. Kytkemällä tulee hypervisor, joitakin erittäin viileä suojaustoimintoja tullut mahdolliseksi.

Esimerkiksi Sanotaan vieras OS hyökkää ytimen tason rootkit. Analysoimalla vieras muisti, rootkit voidaan havaita ulkopuolelta virtuaalinen käyttöjärjestelmä. Kun Suoritettuaan kautta hypervisor, on paljon vähemmän sattumaa, että rootkit voi varkain toiminnastaan ​​ja jäädä havaitsematta. Kuten aiemmin mainittiin, ei ole vastaavaa vaihtoehtoa ei-virtualisoidun järjestelmän.

API plug luo myös uusia mahdollisuuksia käsitellä salattua liikennettä. Kun päästä päähän salaus työskentelee (kuten VPN), verkko perustuu tarkastukset sovellustasolla helposti ohitetaan. Ainoa todellinen vaihtoehto oli juosta agentti ohjelmisto päätepiste, joten turvallisuus voitaisiin toteuttaa jälkeen salauksen purkaminen. Tietenkin ongelma tässä on, että jos aine on hyökätty, kaikki vedot ovat pois päältä. Jälleen kytkemällä osaksi hypervisor olemme paremmassa asemassa turvallisemmin tutkia näitä tietoja.

Olemme juuri aloittamassa nähdä uusia tuotteita, jotka hyödyntävät VMSafe API pistoke . Koska kaikki tuotteet ovat suhteellisen uusia, ei ole vielä päästy siitä, kuinka tehokkaasti ne voivat olla. Tuotteet ajaa Gambit korvaamasta isäntä palomuuri ja IDS suojaa täyteen käytäntöjen noudattamista. On mielenkiintoista nähdä, miten tämä tuote markkinarako ravistelee pois ensi vuoden aikana.

Yhteenveto

Joten kuten mainitsin alussa tätä viestiä, virtualisointi on kyky tehdä ympäristöön joko enemmän tai vähemmän turvallinen, riippuen siitä, miten käyttää sitä. Jos vain alkaa kaiken yksi laatikko, olet luultavasti menossa saada poikki. Jos laajentaa parhaita käytäntöjä, joita on kehitetty vuosien varrella virtualisoinnin maailmaan sekä hyödyntää joitakin uusia turvatekijöitä, jotka julkaistaan, voit itse luoda parempi yleinen turvallisuus ryhti.

Päivä 2 Keynote

12 tammikuu 2010

Kiitos kaikille jotka tulivat ulos Salaus / DLP huippukokous. Tässä ovat diat minun Keynote päivänä 2.

salaus-DLP-keynote

Köyhän miehen DLP

11 tammikuu 2010

Tervehtii kaikkia,

Olen New Orleansissa SANS Encryption & DLP konferenssi antaa puhua otsikolla "köyhän miehen Data vuoto ehkäisy". Lupasin osallistujille kopio dioja, joten tässä ya mennä.

Huono-kenenkään-DLP

PDF "Suojautuminen kohdennetut hyökkäykset" puhua

14 lokakuu 2009

Muutaman seuraavan viikon aikana tulen antamaan tämä keskustelu useissa paikoissa. Niille, jotka osallistuivat ja pyysi PDF-versio dioja, tässä on linkki lupasin: suojella-vastaan ​​kohdistettuja-hyökkäyksiä-R2

Tietoverkkojen Act 2009 syvällistä - Osa 2

11 syyskuu 2009

Eilisessä post I kattaa ensimmäisen puoliskon Tietoverkkojen Act 2009. Tässä kirjoittaa ylös jälkipuoliskolla Bill.

13 §: Tietoverkkojen kilpailu ja haaste

Kuten nimi kertoo, tämä perustaa rahoitusta sarjan kilpailuja auttaa tunnistamaan parhaimmat ja älykkäimmät.

() Yleensä-johtaja National Institute of Standards and Technology, suoraan tai sopivien liittovaltion yksiköiden, perustaa tietoverkkojen kilpailuja ja haasteita rahapalkintoja, jotta to-

(1) houkutella, tunnistaa, arvioida ja rekrytoida lahjakkaita henkilöitä Federal tietotekniikan työvoiman ja

(2) edistää innovointia perus-ja soveltavaa tietoverkkojen tutkimukseen, teknologian kehittämiseen ja prototyyppien esittelyn, jotka ovat mahdollisuudet sovelluksen liittovaltion tietotekniikan toiminnasta liittohallituksen.

Ei punaisia ​​lippuja täältä. Palkintoja ei voi ylittää $ 1M ilman valvontaa ja tasapainoa potkiminen sisään Älä päästä toiveita ylös. Se on koko tapahtumaa, ei yhden tietyn palkinnon.

14 §: Julkisen ja yksityisen selvittelytoimisto

Tämä osio näyttää melko hyvänlaatuinen, kunnes luet sen tarkkaan. Tässä avaaminen §:

() NIMEÄMINEN-kauppaministeriön toimii selvitystoimiston verkostot uhkien ja heikkouksien tietoa liittovaltion hallituksen ja yksityisen sektorin omistama kriittisen infrastruktuurin tietojärjestelmiä ja verkostoja.

Haukotus. Mielestäni tämä jotain et voi valtuutuksen. Jos voit antaa hyödyllistä tietoa, käyttäjät etsivät mitä sinulla on sanottavaa. Jos vain uusintapainoksia mitä on jo julkistanut avoimen lähdekoodin, niin minun Google uutissyöte luultavasti saada minut tiedot nopeammin ja parempi käyttöliittymä. On helppo haluta ohita tämä kohta perustuu tähän avauksessa, mutta lue vähän tarkemmin:

(B) Toiminnot-sihteeri Commerce-

(1) on oltava pääsy kaikkiin asiaa koskeviin tietoihin tällaiset verkostot huomiota mihinkään oikeudelliseen säännökseen, asetusta, sääntöä tai rajoittavaa politiikkaa kuten pääsy;

Mitä??? Tämä on mielestäni viime kädessä valta napata. Joten kaikki verkon tai järjestelmän, jota voidaan pitää "elintärkeät infrastruktuurit" on antaa kauppaministeriön rajaton oikeus niiden verkkoon. Tämä yhteys on riippumatta asianmukaista tai oikeusvaltio. "Merkityksellinen" on hyvin subjektiivinen käsite, joka voidaan soveltaa mitään.

Joten se tulee takaisin, että "elintärkeät infrastruktuurit" kuvaus, että meillä on jo todettu on arvostele yhden yksilön. Ehkä Microsoftin verkon olisi katsottava infrastruktuuri, koska ne ovat hallituksen ensisijainen työpöydän myyjä. Ehkä Linuxin kehitystyössä palvelimet olisi myös katsotaan "kriittisiksi", kuten palvelimet, laitteiden ja sulautettujen teknologia perustuu tällä alustalla. Entä Anti-Virus ja palomuuri myyjät, jotka toimittavat tuotteita hallitus? Internet-palveluntarjoajat huolto hallituksen verkoissa? Telco n huolto hallituksen työntekijöitä? Yliopistot rahoitetaan kehittää tietoverkkorikollisuuden suojaustavat? Tämä voi olla erittäin liukasta rinnettä.

Minulle tämä on luultavasti yksi kaikkein vaarallisin osa Bill.

15 §: Tietoverkkojen riskienhallinnan raportti

Lyhyesti sanottuna tämä osa vaatii puhemiestä tuottaa raportin vuoden kuluessa, joka tunnistaa:

(1) luo markkinat tietoverkkojen hallinnan, muun muassa luomalla järjestelmä siviilioikeudellista vastuuta ja vakuutusta (mukaan lukien valtion jälleenvakuutus) ja

(2), jonka mukaan tietoverkkojen olla tekijä kaikissa joukkolainojen luokitukset.

Tämä kohta voitaisiin toteuttaa useita suuntiin. Jos he ovat älykkäitä, ne tarkastelevat mahdollisuuksia virtsaamisen loppukäyttäjän sopimuksia niin, että ohjelmistotoimittajat on hyväksyttävä vastuu turvallisuudesta ei ole heidän tuotteestaan. Ilman vastuuta, myyjät ovat vähän motivaatiota arkkitehdin turvallisuuden puitteet kuin tuotteen alusta. Se on paljon helpompaa ja halvempaa liimata sen jälkeen maksavia asiakkaita on jo ongelmia.

16 §: Oikeudellinen kehys ja raportoitava

Samalla toivotaan puhemiehen kabinetin tarkistamaan nykyistä Tietoverkkojen lakeja:

Liittovaltion lakisääteinen ja sovellettavaa oikeudellista kehystä Cyber ​​liittyvää toimintaa Yhdysvalloissa

Lyhyesti sanottuna tämä on tarkastelun nähdä, jos lait ovat edelleen voimassa tai päivityksiä.

17 §: Authentication ja kansalaisvapaudet raportti

Tässä koko kohta:

1 vuoden sisällä kuluttua säätämistä tämän lain, presidentti tai presidentin määräämä, on tarkasteltava uudelleen ja raportti kongressille, toteutettavuudesta identiteetin hallinnan ja autentikointi-ohjelma, jossa sopiva kansalaisvapauksia ja yksityisyyden suojaa, valtion ja kriittisen infrastruktuurin tietojärjestelmiä ja verkostoja.

En ole varma mitä tehdä tässä jaksossa. Se lukee kuin he haluavat löytää kertakirjautumisen ratkaisu hallituksen verkoissa. Jos näin on, en ymmärrä "sopiva kansalaisvapauksia ja yksityisyyden suojan" julkilausuman. Tämä tarkoittaa sovellusta, joka on suunnattu enemmän suureen yleisöön päin. Ole vielä päästy tähän osioon en ole nähnyt mitään muuta mielipiteitään.

18 §: Tietoverkkojen vastuu ja valtuudet

Tässä osassa että jokainen sekoamatta noin. Mainos:

Puheenjohtaja

(2) voi julistaa tietoverkkojen hätä ja järjestyksen rajoittamista tai sulkemista Internet-liikennettä ja mistä tahansa vaarannu liittohallituksen tai Yhdysvalloissa kriittisen infrastruktuurin tietojärjestelmään tai verkkoon;

Kuulostaa pahalta, mutta ajattele sitä tällä tavalla. Kun konetta törmää rakennukseen presidentti määräsi maadoituksen kaikki kaupalliset lennot. Epäilen oli erityinen laki antaa hänelle erityinen viranomainen, mutta koska se oli hätätilanteessa kukaan väittänyt piste tai piti vallan väärinkäyttöä.

Näen tätä säännöstä vastaavia. Jos todetaan, että hyökkääjät ovat valvoneet sähköverkkoon ja nyt järjestelmällisesti sammuttaminen, kukaan ei tule vika presidentin vaativat näiden järjestöjen eristämiseen Internetistä yleensä. Se ei välttämättä ole oikeastaan ​​ratkaise ongelmaa, mutta olisi odotettavissa puolustus asennon. Tämä tapahtuisi kanssa tai ilman tätä säännöstä Bill.

Joten minulle tämä osa on paljon hoopla tyhjästä. Osa aiemmin keskusteltu osat ovat paljon pelottavampia.

Toinen mielenkiintoinen kohta tässä osassa:

(5) on suora säännöllinen kartoitus liittohallituksen ja Yhdysvalloissa kriittisen infrastruktuurin tietojärjestelmät tai verkostot, ja kehittää mittareita mittaamaan tehokkuutta kartoitus prosessin

Jossain määrin tämä prosessi on jo alkanut osana Trusted Internet Connect (TIC) ohjelma. Olen oikeastaan ​​eräänlainen yllättynyt se ei ole jo vaatimus. On mahdollista, tämä on jo tehty, mutta tiedot eivät olleet saatavilla Bill oli kirjoitettu.

19 §: Quadrennial Cyber ​​tarkastelu

() Yleensä-Alkaen 2013 ja joka neljäs vuosi sen jälkeen, presidentti tai presidentin määräämä, on täydellinen katsaus Cyber ​​asento Yhdysvalloissa, mukaan lukien luokittelemattomat yhteenveto rooleja, tehtäviä, saavutuksia, suunnitelmat, ja ohjelmia.

Lyhyesti, jokainen uusi presidentti saa antaa kommentteja siitä, miten he ajattelevat heidän edeltäjänsä suoritetaan osalta Tietoverkkojen. Tämä raportti olisi paljon hyötyä, jos se oli tarpeen vuotta aiemmin. Näin se toimisi tiedotustilaisuus uuden puheenjohtajan. Se antaisi heille paremman käsityksen siitä, mitä tarvitaan jatkossa.

20 §: yhteinen tiedustelu uhka-arvio

Määrittää (jälleen) vuosikertomus tietoverkkojen kongressille. Mitään nähtävää. Siirrä pitkin.

21 §: Kansainvälisten normien ja tietoverkkojen pelotteen toimenpiteet

Tässä leike:

Puheenjohtaja-

(1) työskennellä ulkomaisten hallitusten edustajille,

() Kehittää normit, järjestöjä ja muita yhteistyötoimia kansainvälisten sitoumusta parantaa verkostot; ja

(B) edistää kansainvälistä yhteistyötä parannetaan tietoverkkojen maailmanlaajuisesti

Mielestäni tämä on enemmän roolia Department of Justice . Tarvitaan parempaa vuorovaikutusta lainvalvontaviranomaisten kansainvälisten rajojen yli, ei PR katkelmia ja teeskentelyn. Ajattele sitä näin, mikä olisi tehokkaampi estäminen fyysinen rikoksia yli valtion rajojen, usein vuorovaikutusta valtion lainvalvontaviranomaisten tai Tiivis kanssakäyminen valtuusto?

22 §: Federal Securen tuotteisiin ja palveluihin yritysostojen hallituksen

Minulle tämä on luultavasti yksi positiivinen osa Bill. Tässä liepeet:

() PERUSTAMINEN-On perustettu Secure Tuotteet ja Palvelut Yrityskaupat hallituksen. Hallitus vastaa tietoverkkojen tarkastuksen ja hyväksymisen kalliiden tuotteiden ja palveluiden hankinta ja koordinoidusti National Institute of Standards and Technology, perustamaan asianmukaiset standardit validointiin ohjelmisto hankittava liittohallituksen.

Lyhyesti sanottuna hallitus käyttäisi sen yhteenlaskettu ostovoima valvoa turvallisuusstandardit kaikkien ohjelmistojen hankinnoista. Tämä voi olla merkittävä vaikutus kaupallisen alan. Toimittajat rakastavat valittaa että se on liian kallista aluksen Secured ohjelmisto. Nyt jos ne haluavat myydä valtiolle, ne on täytettävä asianmukaisen NIST standardeja. Todennäköisesti turvattu ohjelmisto olisi käytettävissä kaupalliseen ostaa samoin. Joten kättelyssä olisit lopulta varmempi tuote.

Jälleen Pidän tätä erittäin myönteisenä vaatimusta. Vaikka toimittajat voivat nurisevat siitä, kun asiakkaat olisimme kaikki hyötyvät.

23 §: Määritelmät

Tämä on yksinkertaisesti määritelmä termit Bill. Kaikki ovat joko yleisiä termejä (kuten "Internet") tai kuvattu aikaisemmissa jaksoissa.

Exec Yhteenveto

On asioita rakastamaan sekä pelkoa tämän laskun. Se lisää rahoitusta tietoverkkojen tutkimusta sekä hyödyntää hallituksen ostovoiman tuottaa turvallisempia ohjelmistoja kaikille. Samalla se yrittää kiertää perustettu prosesseja (sekä oikeussääntöjä), että on mahdollista tehdä tietoverkkojen tilanne pikemminkin entistä huonommin. Lakiesitys on parhaillaan tarkistaa senaatin kauppa-, tiede-, ja kuljetus . Nyt on aika ilmaista mitään ylistystä tai huolenaiheita sinulla voi olla.

Tietoverkkojen Act 2009 syvällistä - Osa 1

10 syyskuu 2009

On ollut aika monta artikkelia Tietoverkkojen Act 2009 . Useimmat ovat keskittyneet osio, antaisi presidentin valta "shutdown Internet". Mutta onko muita asioita tämän lakiesityksen sinun pitäisi olla vielä huolissaan? Onko mitään todella hyödyllistä Bill? Tässä kaksiosainen viesti Vien sinut läpi Bill osa kerrallaan.

Ensimmäiset kaksi osaa ovat yksinkertaisesti indeksi ja havainnot. Yksi merkittävä lainaus 2 §:

(1) America kyvyttömyyttä puolustaa kyberavaruudessa on yksi kiireellisimmistä valtion turvallisuuden ongelmat maassa.

Tämä asettaa sävyn loput osa ja minun täytyy sanoa, että olen samaa mieltä väittämän kanssa. Turvallisuus viisasta me todella ovat huonommassa kunnossa kuin useimmat ihmiset haluavat uskoa.

3 §: Tietoverkkojen Advisory Panelin

Nämä kaksi lainaa todella sanovat kaiken:

() Yleensä-presidentti perustaa tai nimeää Tietoverkkojen Advisory Panel.

(C) verot,-paneeli neuvoo pääjohtajaa liittyvissä asioissa kansallisessa tietoverkkojen ohjelma ja strategia

Olen sekavin tuntein näistä pisteitä. Mielestäni tietoverkkojen tarpeeksi tärkeää ansaitsevat korkean tason näkyvyyttä. Kuitenkin tämä Bill kulkee käsi kädessä S. 788, Bill luoda aseman Tietoverkkojen Advisor , ja HR 1910, Bill luoda Chief Technology Officer . Molemmat kannat raportoivat suoraan presidentille, niin se näyttää enemmän hyödyllistä saada paneeliin kuuluvat nämä kaksi rullaa kansallisen Org Chart. Voi olla vain semantiikkaa, mutta yksi niistä kysymyksistä, olemme tänään on samansuuntainen hallintaoikeus ilman selkeää omistukseen ongelmia. Jos kaikki kolme laskut kulkevat näen suuremmat mahdollisuudet luoda konfliktien sijasta päätöslauselmia.

4 §: Reaaliaikainen tietoverkkojen kojelauta

Olen nähnyt vähän kiinnitetty huomiota tähän kohtaan, mutta on helposti dismissible lausumaa tässä osassa:

Sihteeri kauppa on

(1) kuullen Office of Management ja talousarvion, kehittää suunnitelma 90 päivän kuluessa säätämistä tämän lain toteuttamiseksi järjestelmä antaa dynaamisen, kattavaa, reaaliaikaista tietoverkkojen tila ja haavoittuvuus tiedot kaikista liittohallituksen tiedot järjestelmien ja verkkojen hallinnoi kauppaministeriön;

Pari asiaa täällä, miksi juuri kauppaministeriön? Jos tämä on todella hyödyllinen resurssi, miksei laajentaa sen käyttö on vain yksi esimerkki hallituksen toimistossa? Lisäksi selvitys on vähän epämääräinen. Tämä voisi olla yhtä tehotonta kuin kansallisten uhka taso tai osajoukko antamiin tietoihin sivustojen kuten DShield tai Homeland Securityn Open Source Infrastructure raportti . Joko niin Näen tämän pitkäaikainen vika.

5 §: valtion ja alueiden tietoverkkojen ohjelma

Tässä painopiste Tässä jaksossa:

() Luominen ja tukeminen verkostot KESKUKSET-sihteeri Commerce antaa apua luomista ja tukemaan alueellista Tietoverkkojen Centers for edistämiseksi ja toteuttamiseksi tietoverkkojen standardeja. Kukin keskus on sidoksissa yhdysvaltalainen voittoa tavoittelematon laitos tai järjestö, tai konsortion sen, että hakee ja myönnetään taloudellista tukea tässä jaksossa.

Kuulostaa hyvältä ensin lukea, mutta mitä kuuluu kanssa "sidoksissa ... kaupallisille organisaatioille"-osiossa? Voisimme helposti päätyä ei-keskitetty järjestelmä ilman selkeää yhteyspisteenä kohdeyleisönsä. Joten jos tarvitsen apua tietoverkkojen, minun pitäisi mennä ... Jimmy rahasto ? Farm Aid ? Tai ehkä se Tennessee Elephant Sanctuary ?

Henkilökohtaisesti uskon, että nämä keskukset olisi sidoksissa InfraGard . Ne ovat sijoittautuneet lähes jokaisessa osavaltiossa, on jo pitkä historia yhteiskunnallinen vaikuttaminen, ja ovat jo keskittyneet käsittelee tietoverkkojen kysymyksiä. Oma arvaus on, että kauppaministeriön haluaa täydellisen hallinnan, kun InfraGard liittyy jo FBI.

Joten mikä on ollut tavoite luoda näistä keskuksista?

(B) tarkoitusta varten tarkoituksena Centers on tehostaa tietoverkkojen pienten ja keskisuurten yritysten Yhdysvalloissa

Tämä on ihailtava tavoite. Johtuen resurssien puute, pienet ja keskisuuret yritykset kamppailevat eniten. Luultavasti vain väestörakenteen joka on suurempi olisi kotikäyttäjille. Jos voisimme ryhtyä toimiin tukea näitä järjestöjä, se menisi pitkälle linnoitti myös kansallisen turvallisuuden ryhti.

Keskukset tukisi pienille ja keskisuurille yrityksille on:

(1) levittää tietoverkkojen teknologiat, vakio, ja prosessien tutkimukseen perustuvaa instituutin varten mielenosoitusten ja teknologian siirtoa;

(2) aktiivisesti siirtää ja levittää tietoverkkojen strategioita, parhaista käytännöistä, vaatimuksista ja teknologiat suojaavat ja lieventää riskiä verkkohyökkäyksiin laajalle joukolle yrityksiä ja yritysten, erityisesti pienten-ja keskisuurten yritysten ja

(3) lainoja, valikoivasti, lyhyellä aikavälillä, kohteita kehittyneiden tietoverkkojen vastatoimenpiteet pienyrityksille alle 100 työntekijää.

Jälleen näen näitä toimia erittäin sopiva InfraGard. Käyttöönoton olisi nopeutettua kuten on jo kansalliseen rakenteeseen. Nämä olisivat dramaattisesti vähentää käyrä tekevät näitä resursseja.

6 §: NIST standardien kehittäminen ja noudattaminen

Bill näyttää NIST kehittää turvallisuusstandardit kaikkien valtion virastojen:

() Yleensä-1 vuoden kuluttua säätämistä tämän lain, National Institute of Standards and Technology vahvistaa mitattavissa ja tarkastettavissa tietoverkkojen standardeja kaikissa liittovaltion hallitus, hallitusohjelma urakoitsijan tai saaja kriittisen infrastruktuurin tietojärjestelmien ja tietoverkkojen

NIST on jo vastuussa vaatimusten asettamisesta. Itse asiassa niiden turva-asiakirjoja pidetään joitakin parhaista alalla. Per Tietotekniikka Reform Act of 1996 , NIST on jo tehtävänä on kehittää Federal Information Processing Standards (FIPS).

En ole juristi, mutta en näe mitään tässä osiossa, jota ei jo määritelty aikaisemmin laskut paitsi tämä tid hieman alle "(d) Compliance täytäntöönpano":

(2) on vaadittava jokaisen liittovaltion viraston, ja kullekin toimijalle tieto järjestelmän tai verkon puheenjohtajan nimeämä kuin kriittisen infrastruktuurin tietojärjestelmään tai verkkoon, ajoittain noudattamisen osoittamiseksi standardeja tämän jakson mukaisesti vahvistettuja.

En rehellisesti ole varma, jos presidentti on tällä hetkellä valta (mielivaltaisesti?) Nimeämään verkko tai järjestelmä "kriittinen" ja näin ollen kuulu tämän jakson. Mieluummin erityisiä määritelmiä vastaan ​​subjektiivisesti luottaen tuomio yhdestä yksilöstä. Näin me kuuluvat molempiin suuntiin, järjestelmistä, olisi pitänyt sisällyttää mutta jäivät sekä järjestelmät, jotka eivät oikeastaan ​​kuulu luettelossa.

7 §: toimilupia ja todistuksia verkostot ammattilaisia

Tämä osio todella pelottaa minua, koska se on mahdollista tehdä enemmän haittaa kuin hyötyä. Tässä kuvaus:

() Yleensä-1 vuoden kuluttua säätämistä tämän lain, sihteeri Commerce on luotava koordinoida ja integroida kansallisia toimilupaa, sertifiointia, ja määräajoin uudelleensertifiointia ohjelma tietoverkkojen ammattilaisille.

Minulle joku joka ei ole aavistustakaan, laajempia kuin on tarpeen ongelman ratkaisemiseksi kirjoitti tässä osiossa. Tietoverkkojen ei ole yhtä kurinalaisuutta. On asiantuntijoita, jotka keskittyvät Malware analyysiin, turva, pakettien koodauksen ja tunkeutumisen analyysi, tapahtuman käsittelyyn, isäntä erityisiä turvatoimiin, tilintarkastus, Forensics, langaton, tietokannat, ja lista jatkuu ja jatkuu. Kansallista sertifiointia ja lisensointi ohjelma lopulta jokin seuraavista:

  1. Joten yleinen Se ei todellakaan tarkoita mitään
  2. Niin vaikeaa "sertifioitu" resursseja olisi vaikea löytää

Koska erilaisia ​​tietoverkkojen alalla, ei todellakaan ole mitään välimaastoa. Tässä osassa sitten sanotaan edelleen:

(B) pakollinen toimilupajärjestelmä-Alku 3 vuotta voimaantulopäivään saakka tämän lain, se on laitonta minkä tahansa yksittäisen harjoittaa liiketoimintaa Yhdysvalloissa, tai aiotaan palkata Yhdysvalloissa, koska toimittaja tietoverkkojen palveluja kaikki liittovaltion virasto tai tietojärjestelmään tai verkkoon nimeämä puheenjohtaja, tai presidentin määräämä, kuten kriittisen infrastruktuurin tietojärjestelmään tai verkkoon, joka ei ole lisensoitu sertifioitu ohjelmassa.

Hetkinen. Haluan vain ottaa yksi räikeä esimerkki. Alan Paller on johtaja tutkimusjohtaja SANS oli lainattu tämän lakiesityksen (2 §, # 8), ja on yksi henkilökohtaisista sankareita tässä teollisuudessa. Hän on säädetty neuvoston Valkoiseen taloon ja kongressille useita kertoja. Hän on yksi niistä ainutlaatuisia yksilöitä, jotka voivat toimia välittäjinä ero ihmiset, jotka puhuvat eri kieliä (geeks, talousjohtaja, varatoimitusjohtaja, jne.). Vaikka hän tuntee alansa, hän ei ole sellainen kaveri, joka viettää aikaa kirjallisesti Nessus laajennuksia tai dekoodaus TCP hyökkäys puroihin. Onko todella tarkoitus tämän lakiehdotuksen löysä resursseja, kuten Alan jos hän ei halua todistaa?

On kuvio täällä kuitenkin. Kuten niin monet rivejä ennen sitä, tässä osassa esitetään ohjaus käsissä kauppaministeriön. Joten olen henkilökohtaisesti sitä mieltä tämä on vähemmän kyse sen varmistamisesta Meillä on ammattitaitoinen henkilöstö tukee verkon turvallisuutta, ja lisää kähmintä valtaa.

8 §: Katsaus NTIA verkkotunnuksen nimi sopimuksia

Tämä on toinen pelottava kohta:

() Yleensä-toiminta ei apulaisulkoministeri Commerce viestintä-ja tietotekniikan jälkeen säätämistä tämän lain osalta uusimista tai muuttamista sopimus liittyy toimintaan Internet Assigned Numbers Authority, on lopullinen kunnes Advisory Panel-

(1) on tarkastellut toimintaa;

(2) pidetään kaupan ja kansallisen turvallisuuden vaikutukset kanteen ja

(3) hyväksytty toiminta.

Internet Assigned Numbers Authority (IANA) hoitaa Internet Corporation osoitejärjestelmää Nimet ja numerot (ICANN). Tämä on voittoa tavoittelematon kansainvälinen organisaatio, joka vastaa ohjauksesta (ei täytäntöönpano) korkean tason toimintaan Internetissä. He ottavat ohjauksen organisaatioiden määrä, mukaan lukien Internet Engineering Task Force (IETF), joka määrittelee standardit Internet-viestinnästä. IETF on kansainvälinen järjestö, joka koostuu kaikkien yksittäisistä tutkijoista myyjiä.

Minulle tämä kohta kuulostaa yritetään tuoda taloudellista painetta näille järjestöille. Tämäkin näyttää olevan yrittää vakiinnuttaa enemmän tehoa alle kauppaministeriön. Varsinkin kun yhdistää se 9 §.

9 §: Suojatut verkkotunnukset osoitteet järjestelmä

Tässä leike:

() Yleensä-3 vuoden kuluessa kuluttua säätämistä tämän lain, apulaisulkoministeri Commerce Viestintä-ja tiedotuskeskus laatii strategian toteuttamiseksi Suojatut verkkotunnukset osoitejärjestelmän. Apulaispääsihteeri julkaisee ilmoituksen järjestelmävaatimukset Yhdysvaltojen virallisessa yhdessä toteutusaikataulu liittovaltion virastojen ja tietojärjestelmät tai verkostot nimeämä puheenjohtaja, tai presidentin määräämä, kuten kriittisen infrastruktuurin tietojärjestelmät tai verkostot.

Kuten viime jaksossa, kehittämään Internetin standardien rooli IETF, ei kauppaministeriön. Lisäksi meillä on jo standardit turvata verkkotunnus rakenne ( DNSSEC ) sekä reititys ja IP-osoitteita järjestelmän ( sBGP ). Ongelmana on niiden käyttöönotto on ollut erittäin hidasta. Tarvitsemme käyttöönotto nykyisten standardien, ei kilpailuun perustuvilla välineillä kehitetty ulkopuolella hyväksytty IETF prosessi.

Tässä osassa sitten sanotaan edelleen:

(B) edellytetystä-Puhemies varmistaa, että jokainen liittovaltion virasto, ja kunkin tällaisen järjestelmän tai verkon toteuttaa Suojatut verkkotunnukset osoitejärjestelmän aikataulun mukaisesti julkaisemat apulaispääsihteeri.

Ok tässä on ongelma. Turvaamiseksi IP-ja DNS-ratkaisu on pantava täytäntöön maailmanlaajuisesti. Se on osa syy miksi se on kestää niin kauan. Jos liittohallitus tänään käyttöön DNSSEC ja sBGP se ei juurikaan estä verkkotunnuksen kaappauksesta tai reitin uudelleenohjaus koska hyökkääjät voisivat yksinkertaisesti toimi ulkopuolella hallituksen kehä.

Minun on sanottava, olen samaa turhautumista tällä alalla. Sekä DNSSEC ja sBGP on noin 10 vuotta. Mielestäni meidän täytyy imeä sitä ylös häiriöitä, jotka voivat johtua käyttöönottoa ja vain saada työn tehtyä. Ehkä ICANN tarvitsee tulipalo syttyy niiden peput luomaan joitakin eteenpäin. En vain ole varma, että nämä kaksi osaa ovat tapa edetä asiassa.

10 §: edistäminen tietoverkkojen tietoisuutta

Tiesit PR-kampanja on mukana täällä jossain, eikö? Tässä liepeet:

Sihteeri kauppa on kehittää ja toteuttaa kansallisia tietoverkkojen tiedotuskampanja

Ole varma, miten hyödyllistä tämä on koska uutissyötteitä ovat jo täynnä tarinoita, jotka kuvaavat nykytilaa turvallisuutta. Näen tämän olevan mahdollisuudet olla typerä kuin informatiivinen. Olen näitä visioita kävellä lapseni koulunkäynnin ja nähdä juliste, jossa todetaan "Billy Bytes Says Älä H4X0r". OK, toivottavasti joka ei koskaan tapahdu, mutta eihän sitä koskaan tiedä. ;)

11 §: Federal tietoverkkojen tutkimus ja kehitys

Tässä alustava lausunto:

() Perustutkimus tietoverkkojen TUTKIMUS-johtaja National Science Foundation on annettava etusija Informaatiotekniikan luonnontieteiden ja tekniikan tutkimuksen varmistaa merkittävää tukea annetaan täytettävä seuraavat haasteet tietoverkkojen:

Tässä osassa kaatopaikoille paljon rahaa tutkimukseen ja kehitykseen tietoverkkojen tekniikoita. Sillä muutetaan nykyisiä esitykset määrärahojen lisääminen dollarilla 265M vuonna 2010, yli $ 310M vuoteen 2014 mennessä. On jo muita ohjelmia, jotka rahasto tietoverkkojen tutkimusta, mutta jos varoja hoitaa asianmukaisesti Mielestäni tämä on hyvä syy.

12 §: Federal cyber apuraha huolto-ohjelma

Tässä leike:

() Yleensä-johtaja National Science Foundation on laadittava liittovaltion Cyber ​​Scholarship-for-Service ohjelma rekrytoida ja kouluttaa seuraavan sukupolven Federal tietotekniikan työntekijöiden ja turvallisuus johtajat.

Tämä ei ole erilainen kuin monet muut "stipendin palvelun" ohjelmia. Näen tämän olevan hyötyä sekä opiskelijalle sekä hallitus. 50 miljoonaa dollaria on kohdistettu ohjelma, nousee $ 70M vuoteen 2014 mennessä.

Yhteenveto

Se on se nyt. Huomenna Laitan viimeisen puoliskon laskun.

DLP Ohje

07 elokuu 2009

Minulla on ollut muutaman kysyttävää SANS Data vuoto ehkäisy & Koodaus Summit Tulen merkintätyökalut ensi kuussa. Kysymykset ovat pyörineet DLP yleisesti, joten ajattelin antaa ajaa alas teknologiaan.

Mikä on DLP?

DLP lyhenne sanoista "Data vuoto ehkäisy" tai "Data Loss Prevention", riippuen siitä, kuka toimittaja puhut. On olemassa muutamia muita nimiä parhaillaan pomppi ympäri (Gotta Love markkinointi ihmiset yrittävät tehdä omat tavaransa näyttää uudempia ja viileämpi ;) ), Mutta ne ovat käytännössä samaa tekniikkaa. DLP yrittää kirjautua sisään, tai mahdollisesti kieltää, siirto arkaluontoisia tietoja turvallinen paikka turvaton paikkaan.

Arkaluonteisia tietoja sisältävät yleensä tietoja, kuten luottokorttien numeroita tai henkilötunnuksia. Useimmat myös antaa sinulle mahdollisuuden määritellä lauseita tai tietyt tiedostot niin herkkä samoin. Tietenkin, kuinka paljon räätälöintiä saat riippuu tuotteesta, mutta nämä ominaisuudet ovat melko vakio. Suurin ero on yleensä helppous politiikan luomiseen. Jotkut avulla voit käyttää yksinkertaista, luonnollista kieltä toiset taas saattavat tarvita sinua oppia Regex tyyppisen lausekkeen kielen luoda politiikkaa ja kirjoittaa suodattimia.

Ajattele DLP laitteiden tunkeutumisen havaitsemisen järjestelmät tiettyjä avainsanoja ja saat ajatus. Itse asiassa joidenkin vakiintuneiden nids ja maaohjelmien myyjät ovat nyt touting heidän DLP ominaisuudet samoin. Sinulla on myös useita startup, jotka keskittyvät nimenomaan DLP markkinoilla.

Miten DLP toimii?

Tällä hetkellä on olemassa kolme eri menetelmiä DLP käyttöönottoa:

  • Viiraan
  • Palvelimella
  • Työpöydälle

Jotkut myyjät tukea yhden käyttötavasta, kun taas toiset tukevat kaikkia kolmea. On olemassa vahvuudet ja heikkoudet jokaiselle, joka aion kattaa myöhemmin tässä FAQ: ssa.

Kuinka paljon DLP maksaa?

Koska se on uusi teknologia, hintojen ovat kaikki yli linjan. Keskikokoinen yritys (50-500 solmua) voi odottaa maksaa kaikkialla from $ 30.000 200.000 dollari Yhdysvalloissa. Nämä laitteet eivät suinkaan ole plug and play, niin osa kustannuksista kuuluu annat laitteelle määritykset ja mukauttaminen sitä erityisympäristössään. Sinun pitäisi myös odottaa hieman läpimenoaika saada laite (t) käyttöön kunnolla.

Mitä ongelmia DLP?

Todennäköisesti suurin ongelma DLP-tekniikka on, että se voidaan helposti lyödä. Se on todella suunniteltu estämään tahaton tietovuodot, eikä todellinen hyökkäys. Sinun pitäisi harkita DLP lisälaitteen nykyisten turvatoimien ryhti, ei korvaa mitään aiemmin käytössä olevalla tekniikalla.

Esimerkiksi käyttöön DLP viiraan on todennäköisesti nopein ja tehokkain käyttöönottoa. Ongelmana on se helposti voidaan voittaa salausta. Jos siis salata huomioivaa tiedostojärjestelmää siirrettäessä tai hyödyntää VPN-tekniikkaa (katso kohdat 5 ja 4 minun Top 5 Firewall Uhat ) postitse verkko perustuu DLP pysty näkemään ohimennen tiedot.

Jotkut DLP laitteet voivat antaa sinulle rajallinen kyky kiertää salaus ongelma. Esimerkiksi Fedelis integroituu useita proxy tuotteita tarkistaa ohimennen HTTPS. Sinun täytyy ostaa tuettu tuote kuitenkin ja määrittää sen nimenomaan estää end-to-end salausta HTTPS (proxy taukoja salattu stream niin hyötykuorma voidaan analysoida). Silloinkin olet vain ratkaista ongelma HTTPS. Salattu data kautta muissa satamissa on edelleen ongelma. Tai hyökkääjä voisi salata tiedoston paikallisesti ja sitten lähettää HTTPS koska kaikki proxy voi karsia on SSL-salaus.

Käyttöönotto DLP työpöydälle ratkaisee joitakin näistä ongelmista, mutta ei niitä kaikkia. Esimerkiksi työpöydän aineet olen tarkastellut tehdä melko hyvää työtä estää minua siirtämästä huomioivaa tiedostojärjestelmää Internetin kautta tai paikalliseen USB-asema. Jos suoritat edustaja perustuu DLP, kokeile tätä:

  1. Avaa huomioivaa tiedostojärjestelmää
  2. Luo kuvakaappaus herkkä info (CTRL-ALT-Print Screen)
  3. Avaa Windowsin Paint ja paina CTRL-V
  4. Tallenna tiedosto GIF tai JPG
  5. Kopioi USB-muistiin tai siirtää internetin kautta

Jos tulokset ovat samankaltaisia ​​kuin minun, löydät tämän hyvin yksinkertainen temppu tyhmät agentti päästämään tietojen ohi. Jos halusi saada todella liukas, voit lisätä hieman Steganography .

Exec Yhteenveto

DLP on tehokas teknologia, joka voi auttaa ehkäisemään arkaluonteisia tietoja. Tällä hetkellä se sopii paremmin estää vahingossa tietovuodot sijaan määräytyy hyökkääjä. Jos arkaluonteisia tietoja on vakava huolenaihe, voit joutua muokata nykyinen arkkitehtuuri, jotta voitaisiin sulkea reiät DLP ei voi puolustaa.

Ennakoiva Cyber ​​Defence seminaari

29 heinäkuu 2009

Tein keynote tänään Proaktiivinen Cyber ​​Defence Seminaari järjestetään International Spy Museum . Very cool paikka ja kannattaa tsekata. Se tehty mukava sekoitus vanhaa koulua ja huippuluokan turvallisuutta. Matkan arvoinen jos olet DC. Varmista, että olet tarkistaa Spy poo. ;)

Kiitos kaikille jotka osallistuivat koska olin ehdoton blast. Lupasin lähettää PDF-versio dioja, joten tässä ya mennä ...

ennakoivia-cyber-puolustukseen seminaari

Making Web Turvallisempi paikka NoScript

24 heinäkuu 2009

Eilen olin tarkistaa sivustoa koskevat ja iloisesti yllättynyt nähdessäni, että 70% + kaikista kävijät käyttävät Firefox-selainta. Vuonna Edellinen viesti Keskustelin Mikä tekee System haavoittuville ja määritteli sen olevan, kun me sallimme etäkäyttäjien vuorovaikutuksessa koodia käynnissä olevaan järjestelmään. Firefox on erinomaiset turvatoimet laajennus nimeltä NoScript , joka voi merkittävästi vähentää tätä vektori altistumista.

Lähtökohta NoScript on niin alkeellinen, sinun täytyy ihmetellä, miksi jokainen selain myyjä ei tee tätä toiminnallisuutta rakennettu vaihtoehto. NoScript antaa sinulle valvonta, mitkä sivustot voivat suorittaa koodia järjestelmässä. Sen, että yksinkertainen. Joten vain selaat Web-sivusto ei enää välittömästi sitä, että luotat heille tarpeeksi suorittaa ohjelmia (Java, Flash, jne.) työpöydällesi. NoScript on joustava, melko huomaamaton, ja "pakko saada" lisäaikaa turvallinen käyttö Internetissä.

Getting NoScript

Helpoin tapa hakea ja asentaa NoScript on läpi Firefoxin lisäosat ikkunasta. Napsauta "Tools" päävalikosta baari ja valitse "Add-ons" avattavasta valikosta. Kun Lisäosat ikkuna avautuu, valitse "Get lisäosat"-painiketta yläreunassa vasemmalla puolella ikkunan. Jos et näe NoScript mainittu "Recommended" luettelosta "Selaa kaikki lisäosat"-linkkiä sivun oikeassa reunassa.

Napsauttamalla linkkiä kutemaan uusi Firefox-välilehti ohjaa sinut Firefoxin lisäosat sivuston. Vuonna hakupalkki kirjoita "NoScript". Kun NoScript näkyy tuloksissa, klikkaa "Add to Firefox"-painiketta. Kun asennus on valmis yksinkertaisesti käynnistä Firefox selaimen. Olet nyt valmis turvallisempaa Web-selailua. Kun uusia päivityksiä tulee saataville saat automaattisesti ilmoituksen.

Käyttämällä NoScript

Kun alat käyttää NoScript saattaa vaikuttaa siltä, ​​että monet suosikkisivustoihin ovat rikki. Flash video ei enää auto-load, valikoista voi epäonnistua, jne. Tutustu pohjassa Firefox ikkunan. Näet tuotos samanlainen kuva # 1. NoScript kertoo meille, että kaikki Skriptin toteutus on toistaiseksi käytettävissä tässä sivustossa. Sivusto yritti juosta 12 skriptit ja oli 0 upotettuja objekteja (kuten kehyksiä näytettäessä tekstiä tai videota muilta sivustoilta). Voit muuttaa tätä käyttäytymistä klikkaa "Asetukset ..."-painiketta.

noscript-status

Klikkaamalla "Options ..." tuottaa valikosta samanlainen kuva # 2. Tietoa, joka liittyy tähän tiettyyn sivustoon on valikon alaosassa. NoScript kertoo meille, että sivusto yritti suorittaa komentosarjoja neljästä eri aloilla; mmismm.com, revsci.net, com.com ja cnet.com. Meillä annetaan kaksi vaihtoehtoa kullekin verkkotunnukselle anna komentosarjojen että verkkotunnuksen suoritetaan juuri tässä istunnossa (tilapäisesti), tai sallia verkkotunnuksen suorittaa skriptejä tätä ja tulevia istuntoja sekä (Allow).

noscript-options

Mmismm.com ja revsci.net ovat mainostoimistoille. Niillä on myös huono luottamus rating kautta Web of Trust (WOT on toinen viileä Firefox-laajennus muuten) niin voimme halutessasi jättää skriptejä näillä aloilla käytössä. Loput kaksi verkkotunnukset ovat osa CNET. Joten jos haluamme katsella uutisia ja artikkeleita tämän yrityksen saatamme haluta myöntää käyttöoikeuden. Huomaa tämä ei pidä olla automaattinen kuitenkaan. Esimerkiksi tässä valikossa syntyi kun olin vierailulla CNET News-sivuston . Olin silti voi katsella kaikkia sisältöä olin kiinnostunut vain hienoa, niin oikeastaan ​​ei ole mitään syytä sallia mitään näistä toimialueiden suorittaa skriptejä ja altistaa itseäni mahdolliselta hyökkäykseltä.

Jos et salli Skriptin toteutus tiettyjen alojen, Firefox automaattisesti päivittää sivun ja suorittaa sallitut skriptejä. Tulet nyt huomata, että NoScript tilapalkki nyt näyttämään Kuva # 3. NoScript kertoo meille, että sivusto kävimme yrittäneet suorittaa komentosarjoja kuudesta eri aloilla, mutta vain neljä heistä oli sallittua. Verkkotunnuksia saa suorittaa komentosarjoja jälkeen luetellaan ulos meille tarkistaa. Oli 69 skriptejä viesteistä ja nolla upotettu objekti.

noscript-status2

Jos me myöhemmin päättää sivusto ei ole niin luotettava, sen on helppo peruuttaa käyttöoikeuksia. Jos olemme kyseiseen sivustoon, klikkaa "Options ..." ja valitse "Kielletty" valikon vaihtoehdon tälle alalle. Jos emme ole Selaat sivuston, siirry valikon yläosasta ja valitse "Options ..." (ilmenee toisen tämän osaston). Klikkaa "valkoinen lista"-välilehti, selaa luetteloa löytää sivusto kyseessä, ja klikkaa Remove Selected Sites "-painiketta. Ongelma ratkaistu.

Kun olet käyttänyt NoScript jonkin aikaa ja halua päästä joihinkin Lisävaihtoehdot, NoScript sivusto on joitakin erinomaisia ​​tietoja. Aloita Ohje ja sitten siirtyä käyttäjäfoorumit. Jos löydät NoScript säästää edes kerran päässä hyökkäys, kannattaa ehkä klikkaamalla "Lahjoita"-painiketta yläreunassa pääsivulla. ;)

Mikä tekee atk-järjestelmä haavoittuva?

19 heinäkuu 2009

Mieti seuraavat viisi järjestelmät:

  • Web-palvelin
  • Työpöydän järjestelmän
  • "Next Gen" tai Unified Threat Management (UTM)-palomuuri
  • Nettipohjainen Intrusion Prevention System (nipin)
  • Erillisellä verkolla vain niitä käsitellään Web-palvelimen lokit

Tässä 42 dollaria kysymys, jos lähdemme edellä verkko on Internet-yhteys, mitkä näistä ovat alttiita kauko hyökkäys (eli yli johto Internet, ei kautta suoraa pääsyä näppäimistö)?

Oikeasti, älä vain silmäillä kysymyksen, antaa sille joitakin vakavia ajatteli. Vastauksesi on toki vaikuttaa suoraan siihen, miten sinua toteuttamaan turvallisuus ryhti tai arvioida verkon riski. Melko suuria juttuja.

Puhutaanpa kunkin järjestelmän erikseen ennen sanomme, kuinka monta ovat alttiita kauko hyökätä. Web-palvelin on ainakin TCP/80 alttiina Internetiin. Tämä antaa socket että hyökkääjä voi muodostaa yhteyden, jotta vuorovaikutuksessa koodin käytössä Web-palvelimessa. Sen tämä vuorovaikutusta paikallisten koodi tuo Web-palvelin alttiita mahdollisen hyökkäyksen. Mieti tätä perinteistä näkymää riski kuin olemme tienneet näistä järjestelmä on haavoittuva monta vuotta.

Joten Puhutaanpa työpöydälle. Vaikka työpöytiä yleensä ole pistorasiat alttiina pääsy Internetiin, ne aloittavat kommunikoinnin istuntoja palvelimiin. Java, ActiveX jne. voidaan vipuvoimaa ne etäpalvelimille jotta vuorovaikutuksessa koodia käynnissä työpöydän itse (ajatella Conficker ja saat idea). Niin se kääntyy pois työpöytä on haavoittuva sekä koska kauko-järjestelmä voi vuorovaikutuksessa paikallisesti täytäntöönpanosta koodi kautta nämä lähtevän istuntoja.

Entä UTM palomuuri? Jos se ei ole avoimia portteja ja ei ole peräisin lähtevän istuntoja, äreä on turvassa, eikö? Mieti, miten UTM palomuuri toimii. IP-otsikko ja hyötykuorma on tarkastettavana, jotta Malware, sisältöä, Roskaposti jne tarkistaa. Toisin sanoen paketti luetaan muistiin ja käsitellään paikallisten koodi voidakseen tarjota näitä palveluja. "Käsittelijä paikallinen koodi" tarkoittaa tietysti olemme vuorovaikutuksessa sen kanssa. Joten se täysin mahdollista, että hyökkääjä voisi hyödyntää tätä tasoa pääsy läimäyttää järjestelmän (yleensä tämä on muodoltaan yksinkertainen DoS hyökkäyksen, mutta koodin suorittamisen on osoittanut jopa luonnossa).

OK, entä nipin? Tuo on helppoa. Sekä maaohjelmille ja UTM palomuurit perustuvat samoihin tekniikka (tilallinen) niin samoja ongelmia ilmenee myös täällä. Maaohjelmissa on myös altis kauko hyödyntää.

Niin että jää meille vain erillisellä verkolla, joka on jäsentämiseen Web-palvelimen lokit. Turvallinen vai ei? Käynyt ilmi, tämä järjestelmä voidaan etänä rätti samoin, hyökkääjä vain olla hieman viisaampi. Katsotaanpa Seuraa polkua hyökkääjän järjestelmästä tähän sisäiseen isäntään.

Hyökkääjä osumia Web-palvelin, joka kuuliaisesti kirjoittaa mitä se huolehtii lokitiedostoon. Jos voin upottaa haitallista koodia lokitiedosto, joka vie välitetään eristetty sisäinen järjestelmä, kun se jäsentää Web lokit. Mike Huono kertoi minulle mielenkiintoisen hakata hän törmäsi kello asiakkaalle, missä hyökkääjä pistää Java koodi User Agent-kentän he kävivät hänen asiakkaansa verkkosivustosta. Kun paikallinen Admin käytetty selain tarkastella verkkopalvelimen lokien (tietenkin järjestelmänvalvojan oikeuksia vastaavaa!), Selain näki Java koodi ja teloitettiin sen paikallisesti. Koodi sitten yrittänyt luoda kääntää socket-yhteyden niin hyökkääjä voisi käyttää etäyhteyttä ruutuun.

Joten niille, jotka pitävät pisteet, jokainen järjestelmä yllä luetelluista altis kauko hyökätä.

Mitä Tarinan? Altistuminen kauko hyökkäys ei ole kyse "avoin kuuntelevat portit paikallisen järjestelmän", sen noin "sallii etäjärjestelmän vuorovaikutuksessa koodia käynnissä olevaan järjestelmään". Tämä voi olla joko suoraan kuin ensimmäisessä neljä esimerkkiä, tai välillisesti kuin viimeinen. Kun ymmärrämme, että koodin pääsy on tosi perussyy ongelmaan, ymmärrämme myös meidän altistumisen riski on paljon suurempi kuin luulimme.