Saluta tutti,
Sono a New Orleans presso il Encryption SANS & conference DLP dando una conferenza dal titolo "Man Poor Leak Prevention dati". Ho promesso ai partecipanti una copia delle diapositive, così qui ya go.
Saluta tutti,
Sono a New Orleans presso il Encryption SANS & conference DLP dando una conferenza dal titolo "Man Poor Leak Prevention dati". Ho promesso ai partecipanti una copia delle diapositive, così qui ya go.
Ho scritto in passato su come, quando fallisce la crittografia, la gestione delle chiavi è di solito la colpa. Potreste aver visto la notizia che SySS ha capito come crack contemporaneamente aperti FIPS 140-2 livello 2 drive USB da Kinston, SanDisk e Verbatim. Se non avete ancora sentito parlare di questo, continuate a leggere. Il crack sarebbe comica se non fosse così spaventoso facile.
Ho appena rilasciato la versione 1.0 di WinHelp per iPhone e iTouch. Un buon segno per me era che, anche prima che lo strumento è stato rilasciato mi sono trovato riferimento ad esso. ![]()
Un paio di schermate per darvi una sensazione per lo strumento:
Se volete saperne di più, visitate Hack Mobile Security .
Appena finito un nuovo strumento chiamato Lookup IP che ho presentato alla Apple App Store. Con po 'di fortuna vedrà la luce del giorno la prossima settimana o giù di lì.
Lo so, ci sono un sacco di porte TCP / UDP riferimenti porta là fuori. Ho cercato di rendere questo la lista più completa disponibile. Ci sono attualmente oltre 12.000 voci e sto ancora crescere l'elenco.
Una delle caratteristiche Sono davvero eccitata è la ricerca in tempo reale. Come si digita quello che stai cercando, l'elenco viene filtrato in tempo reale in modo da poter vedere i risultati.
Maggiori informazioni possono essere trovate al mio cellulare Hack Security sito.
E ora di nuovo al vostro commerciale materiale didattico gratuito. ![]()
ma ho accettato di fare un Podcast con l'equipaggio PaulDotCom. Oh lascia che la follia derivarne.
Sarà questo Venerdì alle 8:30 EST. Maggiori dettagli si possono trovare qui:
Se non avete mai sintonizzati, non avete idea di cosa ti stai perdendo. Certo la sicurezza della rete è una cosa seria, ma bisogna avere il senso dell'umorismo per non andare oltre il bordo. I podcast sono una grande fonte di notizie e informazioni con un buon mix di risate aggiunto sul lato. Think "Monty Python incontra Dick Cheney ... con la birra" e avrete l'idea. ![]()
Spero che sintonizzarsi!
Negli ultimi giorni ho fatto una sfida per vedere chi potrebbe scrivere un tcpdump / windump filtro per impossessarsi dei pacchetti con l'opzione di Window Scale. E 'stato un po' di cervello un tornado. Era uno di quei problemi che si avvia fuori pensiero è facile, ma poi rendersi conto è molto difficile. Si avvia quindi mettere in discussione se si è sulla strada giusta, perché non può essere così complesso come sembra. Mi è stato specificamente cercando di spingere la busta un po 'su questo.
Nella sfida che ha affermato che la gente dovrebbe pubblicare i loro pensieri e risposte nella sezione commenti. Solo una persona era disposto a farlo, mentre tutti gli altri mi ha contattato via e-mail. In un primo momento ho pensato che fosse un problema privacy, ma poi mi sono ricordato che ho lasciato agli utenti di scegliere lo pseudonimo che vogliono per un nome schermo. La gente ha avuto alcune idee davvero buone, ma penso che avevano paura di venire attraverso come troppo di una "newbie" in un forum pubblico. Ho visto la stessa cosa in contesti scolastici dove insegnerà un argomento, chiedere se ci sono domande, nessuno alzerà la mano, ma alla fine della giornata ho una linea di fronte alla mia scrivania.
Mi ha colpito un po 'una pietra miliare in questo anno che ho capito sono stato nel settore da oltre 20 anni. Per darvi un'idea di quanto tempo è nel tempo di Internet, uno dei miei primi concerti stava aiutando a convertire un imprenditore dal governo per il "sistema host file" a questa nuova tecnologia chiamata "Domain Name Service". Mi ricordo di quando Gopher era il ragazzino più destro sul blocco. Sperimentato di prima mano come AOL la connessione a Internet drammaticamente cambiato il panorama della sicurezza informatica. Ho lavorato con artisti del calibro di Robert Morris Sr. e Alan Paller. Ho scambiato punta e trucchi con migliaia delle menti più brillanti attraverso il SANS Institute. Ho passato il tempo di consulenza alla Casa Bianca, nonché una serie di altre agenzie governative.
E con tutto ciò che ha detto, io sono il primo ad ammettere che ho in alcun modo sapere tutto. In effetti, mi riconosco pienamente ho ancora molto più da imparare che ho già messi da parte nelle cellule grigie. Personalmente, ho ancora imbattuto in cose (come il filtraggio per l'opzione WScale) che guardo e dico: "Come diavolo ho perso che in tutti questi anni?".
Una delle cose che il lato ossessivo di me ama della sicurezza della rete è che è un pozzo senza fondo. È possibile trascorrere ogni momento di veglia di lettura blog / list i messaggi, scaricare gli strumenti, prove in laboratorio, e ancora non essere in grado di avvolgere il tuo cervello tutto. La sicurezza di rete è sottile e piena di sfumature. Il cervello di tutti è cablato in modo diverso, alcune di queste sfumature sono evidenti, e altre non tanto. Una delle cose interessanti di attaccare da soli là fuori è si ottiene il beneficio della chimica del cervello di altre persone. Chiaramente uno dei più grandi problemi sul lato cappello bianco del muro è che non si scambiano idee e punti di vista abbastanza spesso. Penso che troppo spesso l'ego ci frena.
Ci sono persone che pensano di sapere tutto? Assolutamente. Anche in questo caso, l'ego può essere un maestro difficile. Mi viene in mente quelle vecchie t-shirt e poster che diceva: "ragazzi: uscire di casa, mentre si sa ancora tutto!". Con la sicurezza della rete, come la maggior parte delle cose nella vita, c'è una barriera di illuminazione. Su un lato della barriera, lo stagno sembra piccolo e pensi di avere un manico su tutto. Una volta però sfondare a riconoscere la vastità della galassia e quanto molto più avanti su questa strada si allunga ancora.
Così mi sto proponendo un programma di 12 passo geek e io sarò il primo a salire su un palco e ammettere "non so tutto e mi va bene che". Parte del motivo per cui ho dato Jeff secondo posto è venuto il problema da un approccio completamente diverso e ha sviluppato una soluzione che non ci pensavo. In altre parole, mettermi lì ho ricevuto il beneficio della sua chimica del cervello.
Come Jeff, tutti la lettura di questo attinge la propria esperienza di vita unica e sono pienamente in grado di venire con soluzioni uniche e innovative pure. Potrai mai sapere con certezza però a meno che non si controlla il gremlin ego e bastone da soli là fuori.
</ Soapbox>
Chris
Nel post di ieri ho coperto la prima metà del Cybersecurity Act del 2009. Ecco l'scrivere nella seconda metà del disegno di legge.
Come suggerisce il nome, questo crea un finanziamento per una serie di concorsi per aiutare a identificare i migliori e più brillanti.
(A) IN GENERALE-Il direttore del National Institute of Standards and Technology, direttamente o tramite le entità federali, stabilisce concorsi sicurezza informatica e le sfide con premi in denaro, al fine di-
(1) attirare, identificare, valutare e reclutare persone di talento per la forza lavoro federale delle tecnologie dell'informazione e
(2) stimolare l'innovazione nel campo della ricerca cibernetica di base ed applicata, sviluppo tecnologico e dimostrazione prototipo che hanno il potenziale per l'applicazione alle attività federali di tecnologia dell'informazione del governo federale.
Non ci sono bandiere rosse qui. I premi non possono superare 1 milione di dollari senza controlli e contrappesi calci dentro Non si illuda troppo. E 'per un intero evento, non un premio specifico.
In questa sezione sembra piuttosto benigno, finché lo si legge attentamente. Ecco la sezione di apertura:
(A) DENOMINAZIONE-Il Dipartimento del Commercio funge da stanza di compensazione di minaccia cibernetica e le informazioni sulla vulnerabilità al governo federale e del settore privato di proprietà critiche sistemi informativi delle infrastrutture e delle reti.
Sbadigliare. Io vedo questo come qualcosa che non si può imporre. Se si riesce a fornire informazioni utili, gli utenti potranno cercare quello che hai da dire. Se avete semplicemente ristampare ciò che è già stato rilasciato come open source, poi il mio feed di notizie Google probabilmente farmi le informazioni più velocemente e con una migliore interfaccia. E 'facile voler ignorare questa sezione in base a questo discorso di apertura, ma vi prego di leggere un po' di più:
(B) FUNZIONI-Il segretario del Commercio-
(1) hanno accesso a tutti i dati rilevanti in materia di tali reti, senza riguardo a qualsiasi disposizione di legge, regolamento, regola, o la politica che limitare tale accesso;
Cosa?? Questo per me è la presa di potere definitiva. Quindi qualsiasi rete o sistema che può essere considerato "infrastruttura critica" deve lasciare che il Dipartimento del Commercio hanno libero accesso alla loro rete. Questo accesso è senza riguardo al giusto processo o lo Stato di diritto. "Rilevante" è un termine molto soggettivo che può essere applicato a qualsiasi cosa.
Così si ritorna a quella "infrastrutture critiche", descrizione che abbiamo già detto è la chiamata in giudizio di un singolo individuo. Forse network di Microsoft dovrebbe essere considerato infrastrutture critiche, in quanto sono vendor desktop principale del governo. Forse server di sviluppo Linux dovrebbero essere ritenuti "critici" come server, apparecchiature e tecnologie embedded si basa su questa piattaforma. Ciò che sui fornitori di antivirus e firewall che forniscono prodotti per il governo? Gli Internet Service Provider reti di governo di manutenzione? Telco dipendenti pubblici di assistenza? Università finanziato per sviluppare tecniche di protezione informatica? Questo può essere una pista estremamente scivolosa.
Per me, questa è probabilmente la parte più pericolosa del disegno di legge.
In breve, questa sezione richiede al Presidente di presentare una relazione entro un anno che identifica:
(1) creare un mercato per la gestione del rischio sicurezza informatica, compresa la creazione di un sistema di responsabilità civile e assicurazione (compresa la riassicurazione del governo) e
(2) sicurezza informatica richiedono di essere un fattore in tutti i rating delle obbligazioni.
Questo articolo potrebbe essere preso in un numero di direzioni. Se sono intelligenti, si esaminerà la possibilità di invalidare gli accordi degli utenti finali in modo che i produttori di software dovrebbero assumersi la responsabilità per la mancanza di sicurezza nei loro prodotti. Senza responsabilità, i venditori sono poco motivati ad architetto in un quadro di sicurezza dall'inizio prodotto. È molto più facile e meno costoso da incollare sul dopo il pagamento di clienti hanno già problemi.
Questa sezione contiene un invito per l'ufficio del presidente a rivedere le leggi esistenti in materia di sicurezza informatica:
il quadro federale legale e giuridico applicabile ai cyber-attività connesse negli Stati Uniti
In breve, si tratta di una revisione per vedere se le leggi sono ancora applicabili e devono essere aggiornate.
Ecco l'intera sezione:
Entro 1 anno dalla data di entrata in vigore della presente legge, il Presidente, o designata del Presidente, esamina, e riferire al Congresso, sulla fattibilità di una gestione delle identità e programma di autenticazione, con le libertà appropriate civili e tutela della privacy, per il governo sistemi informativi e dei punti critici delle infrastrutture e delle reti.
Non sono sicuro di cosa fare di questa sezione. Si legge come si vuole trovare un single sign-on per le reti governative. Se questo è il caso, non capisco le "libertà civili adeguate protezioni e privacy" istruzione. Ciò implica una applicazione che si orienta più verso il pubblico. Della giuria è ancora fuori in questa sezione in quanto non ho visto eventuali altri pareri su di esso.
Ecco la sezione che ognuno sta andando fuori di testa circa. Il blurb:
Il Presidente
(2) può dichiarare un'emergenza di cybersicurezza e ordinare la limitazione o l'arresto del traffico Internet da e verso qualsiasi compromesso Governo federale o degli Stati Uniti critici di infrastruttura informativa o di rete;
Suona male, ma pensa in questo modo. Quando gli aerei si schiantavano nella costruzione del presidente ha ordinato la messa a terra di tutti i voli commerciali. Dubito che ci fosse una legge specifica dargli l'autorità specifica, ma dato che era una situazione di emergenza che nessuno ha sostenuto il punto o ritenuto un abuso di potere.
Vedo questa disposizione come simili. Se viene confermato che i pirati hanno preso il controllo della rete elettrica e sono ora sistematicamente arresto, nessuno sta per colpa del Presidente per obbligare le organizzazioni di isolarsi da Internet in generale. Si può o non può effettivamente risolvere il problema, ma sarebbe una postura di difesa previsto. Questo avverrebbe con o senza questa disposizione nel disegno di legge.
Quindi per me questa sezione è un sacco di trambusto per nulla. Alcune delle sezioni precedentemente discussi sono molto più spaventosa.
Un altro punto interessante in questa sezione:
(5) dirige la mappatura periodica del governo federale e Stati Uniti i sistemi informativi delle infrastrutture critiche o reti, e sviluppare metriche per misurare l'efficacia del processo di mappatura
In una certa misura, questo processo ha già avviato come parte del Trusted Internet Connect (TIC) del programma. In realtà sono un po 'sorpreso che non sia già un requisito. E 'possibile che questo è già stato fatto, ma che i dati non erano disponibili quando la legge è stata scritta.
(A) IN GENERALE-Inizio con 2013 e in seguito ogni quattro anni, il Presidente, o designata del presidente, deve completare l'esame della postura Cyber degli Stati Uniti, compresa una documentazione non classificata dei ruoli, missioni, realizzazioni, progetti, e programmi.
In breve, ogni nuovo presidente arriva a fornire commenti su come pensano che il loro predecessore effettuata per quanto riguarda la sicurezza informatica. Questo rapporto sarebbe molto più utile se fosse stato necessario un anno prima. In questo modo agirebbe come un briefing per il nuovo Presidente. E darebbe loro una migliore idea di ciò che è necessario andare avanti.
Specifica (ennesima) relazione annuale al Congresso sulla sicurezza informatica. Niente da vedere qui. Muovetevi lungo.
Ecco la clip:
Il Presidente-
(1) lavorare con i rappresentanti di governi stranieri-
(A) di elaborare norme, le organizzazioni, ed altre attività di cooperazione per l'impegno internazionale per migliorare la sicurezza informatica, e
(B) per incoraggiare la cooperazione internazionale per migliorare la sicurezza informatica a livello globale
Vedo questo come più il ruolo del Dipartimento di Giustizia . Ciò che occorre è una migliore interazione tra l'applicazione della legge attraverso le frontiere internazionali, e non frammenti di PR e atteggiamento. Pensare in questo modo, ciò che sarebbe più efficace nello scoraggiare i crimini fisici oltre i confini dello stato, interazione frequente tra le forze di polizia, statali o interazione frequente tra i governatori?
Per me, questo è probabilmente uno dei tratti più positivi del disegno di legge. Ecco il blurb:
(A) STABILIMENTO-Non è stabilito un prodotti sicuri e Servizi a bordo Acquisitions. Il consiglio è responsabile per la revisione cybersecurity e approvazione dei prodotti di alto valore e di acquisizione dei servizi e, in coordinamento con il National Institute of Standards and Technology, per la definizione di norme adeguate per la convalida del software da acquisire da parte del governo federale.
In breve, il governo stava usando il suo potere d'acquisto combinato di far rispettare gli standard di sicurezza per tutti gli acquisti di software. Questo può avere un profondo impatto sul settore commerciale. I venditori amano lamentarsi che è troppo costoso per la spedizione del software protetto. Ora, se vogliono vendere al governo, dovranno soddisfare le pertinenti norme NIST. Molto probabilmente il software protetto sarebbe disponibile per l'acquisto commerciale. Quindi fuori dalla scatola si finirebbe con un prodotto più sicuro.
Anche in questo caso, vedo questo come un requisito estremamente positivo. Mentre i fornitori possono lamentarsi, come i clienti saremmo tutti beneficio.
Questa è semplicemente una definizione dei termini utilizzati nel conto. Tutti sono o termini comuni (come "Internet") o descritti nelle sezioni precedenti.
Ci sono cose da amare così come la paura in questo disegno di legge. Aumenta finanziamenti per la ricerca cibernetica così come sfrutta il potere di acquisto del governo di generare software più sicuro per tutti. Al tempo stesso tenta di eludere i processi stabiliti (come pure norme di legge) che hanno il potenziale per rendere la situazione sicurezza informatica peggiorando invece di migliorare. Il disegno di legge è attualmente all'esame della commissione del Senato per il commercio, la scienza, e trasporti . Ora è il momento di esprimere qualsiasi lodi o dubbi si possono avere.
Ci sono stati un bel paio di articoli sulla Cybersecurity Act del 2009 . La maggior parte sono concentrati sulla sezione che darebbe al presidente il potere di "spegnere Internet". Ma ci sono altre cose in questo disegno di legge che dovrebbe essere ancora più preoccupati? C'è qualcosa di effettivamente utile nel disegno di legge? In questo post in due parti ti porterò attraverso la sezione disegno di legge per sezione.
Le prime due sezioni sono semplicemente l'indice e le conclusioni. Una citazione notevole dalla sezione 2:
(1) fallimento dell'America per proteggere il cyberspazio è uno dei problemi più urgenti di sicurezza nazionale di fronte al paese.
Consente di impostare il tono per il resto della sezione e devo dire che sono d'accordo con la dichiarazione. Sicurezza saggio siamo veramente in condizioni peggiori di quanto la gente vuole credere.
Queste due citazioni in realtà dicono tutto:
(A) IN GENERALE-Il presidente istituisce o designa un Advisory Panel Cybersecurity.
(C) FUNZIONI-Il pannello consiglia il presidente sulle questioni relative al programma nazionale di sicurezza informatica e la strategia
Ho sentimenti contrastanti riguardo a questi punti. Penso che cybersecurity è abbastanza importante da meritare di alto livello visibilità. Tuttavia questo disegno di legge va di pari passo con la S. 788, una legge per creare il posto di Cybersecurity Advisor , e HR 1910, una legge per creare il posto di Chief Technology Officer . Entrambe queste posizioni si riferiscono direttamente al presidente, così sembra più utile avere la caduta del pannello in queste due rulli in organigramma nazionale. Potrebbe essere solo semantica, ma uno dei problemi che abbiamo oggi è mandato parallelo, privo di proprietà chiara dei problemi. Se tutti e tre bollette passano vedo una maggiore possibilità di creare dei conflitti piuttosto che risoluzioni.
Ho visto poca attenzione data a questo elemento, ma c'è una dichiarazione facilmente dismissible fatta in questa sezione:
Il Segretario del Commercio deve
(1) in consultazione con l'Ufficio di Gestione e Bilancio, sviluppare un piano entro 90 giorni dalla data di entrata in vigore della presente legge per implementare un sistema per fornire informazioni dinamiche, completo, in tempo reale lo stato di sicurezza informatica e della vulnerabilità di tutte le informazioni del governo federale sistemi e reti gestiti dal Dipartimento del Commercio;
Un paio di punti qui, perché proprio il dipartimento del commercio? Se questa sarà una risorsa veramente utile, perché non estendere il suo utilizzo al di là di questo ufficio un governo? Inoltre, l'affermazione è un po 'vago. Questo potrebbe essere un incapace come il livello di minaccia nazionale o un sottoinsieme dei dati forniti da siti come DShield o Homeland Security Infrastructure Fonte aprire il rapporto . Ad ogni modo io vedo questo come un fallimento a lungo termine.
Ecco il fulcro di questa sezione:
(A) creazione e il sostegno alla sicurezza informatica CENTRI-Il Segretario del Commercio dovrà fornire assistenza per la creazione e il sostegno della sicurezza informatica Centri regionali per la promozione e l'attuazione di norme di sicurezza informatica. Ogni Centro devono essere affiliate a un istituto sede negli Stati Uniti o l'organizzazione senza scopo di lucro, o loro consorzi, che si applica e si aggiudica l'assistenza finanziaria ai sensi della presente sezione.
Suona bene la prima lettura, ma cosa succede con la sezione "affiliata con le organizzazioni senza scopo di lucro ..."? Si potrebbe facilmente finire con un non-sistema centralizzato senza chiaro punto di contatto per il loro target di riferimento. Quindi, se ho bisogno di aiuto con cybersecurity, dovrei andare a ... Il Fondo di Jimmy ? Farm Aid ? O forse è il Santuario Elephant Tennessee ?
Personalmente, credo che questi centri dovrebbero essere affiliato con InfraGard . Essi sono stabiliti in quasi ogni stato, hanno già una lunga storia di sensibilizzazione della comunità, e sono già concentrati su come affrontare i problemi di sicurezza informatica. La mia ipotesi è che il Dipartimento del Commercio vuole il controllo completo, mentre InfraGard è già associato con l'FBI.
Allora, qual è l'obiettivo della creazione di questi centri?
(B) SCOPO-L'obiettivo dei Centri è quello di migliorare la sicurezza informatica delle imprese piccole e medie imprese negli Stati Uniti
Si tratta di un obiettivo ammirevole. A causa della mancanza di risorse, le aziende piccole e medie imprese stanno lottando di più. Probabilmente l'unica demografica che è più grande sarebbe utenti domestici. Se potessimo prendere misure per sostenere tali organizzazioni, sarebbe andare un lungo cammino verso la fortificare la nostra postura sicurezza nazionale.
I centri sosterrebbe piccole e medie imprese per:
(1) diffondere le tecnologie di sicurezza informatica, standard e processi basati sulla ricerca da parte dell'Istituto ai fini della dimostrazione e trasferimento tecnologico;
(2) attiva il trasferimento e la diffusione di strategie di sicurezza informatica, best practice, standard e tecnologie per proteggere e mitigare il rischio di attacchi informatici ad una vasta gamma di aziende e imprese, in particolare imprese di piccole e medie imprese, e
(3) concedere prestiti, in modo selettivo, a breve termine, di elementi di sicurezza informatica avanzate contromisure alle piccole imprese con meno di 100 dipendenti.
Ancora una volta, io vedo queste attività come un grande adatto per InfraGard. Deployment sarebbe accelerato in quanto vi è già una struttura nazionale. Si tratterebbe di ridurre drasticamente la curva per rendere queste risorse a disposizione.
Il disegno di legge guarda al NIST per sviluppare standard di sicurezza per tutte le agenzie governative:
(A) IN GENERALE-Entro 1 anno dalla data di entrata in vigore della presente legge, il National Institute of Standards and Technology di stabilire norme di sicurezza informatica misurabili e verificabili per tutti governo federale, contractor del governo, o concessionario critiche sistemi informativi e delle reti infrastrutturali
NIST è già responsabile per la fissazione di norme. In realtà i loro documenti di sicurezza sono considerate tra le migliori nel settore. Per l' Information Technology Reform Act del 1996 , il NIST è già incaricata di sviluppare Federal Information Processing Standard (FIPS).
Io non sono un avvocato, ma non vedo nulla in questa sezione che non sia già stato specificato da precedenti bollette tranne questo bocconcini sotto "(d) l'applicazione Compliance":
(2) esigono che ogni agenzia federale, e ogni operatore di un sistema informativo o di rete designato dal presidente come un sistema di informazioni critiche per l'infrastruttura di rete o, periodicamente per dimostrare la conformità alle norme stabilite in questa sezione.
Sono onestamente non so se il presidente ha attualmente il potere di (arbitrariamente?) Designa una rete o sistema come "critico" e quindi soggetto alla presente sezione. Io preferisco definizioni specifiche rispetto soggettivamente fiducia il giudizio di un singolo individuo. In questo modo sono coperti in entrambe le direzioni, dai sistemi che avrebbe dovuto essere incluse ma erano perse, nonché sistemi che non appartengono nell'elenco.
In questa sezione vengono veramente mi spaventa in quanto ha il potenziale per fare più male che bene. Ecco la descrizione:
(A) IN GENERALE-Entro 1 anno dalla data di entrata in vigore della presente legge, il segretario al Commercio deve sviluppare o coordinare ed integrare una licenza nazionale, certificazione, e il programma di ricertificazione periodica per i professionisti della sicurezza informatica.
Per me, qualcuno che non ha idea della portata di ciò che è necessario per affrontare il problema ha scritto questa sezione. Cybersecurity non è una singola disciplina. Ci sono esperti che si concentrano sull'analisi del malware, sicurezza perimetrale, pacchetto decodifica e l'analisi delle intrusioni, gestione degli incidenti, sicurezza host specifico, auditing, forensics, wireless, banche dati, e la lista potrebbe continuare all'infinito. Una certificazione nazionale e programma di licenza finirebbe per essere uno dei seguenti:
A causa della diversità del campo di sicurezza informatica, non c'è davvero di mezzo. Questa sezione va poi a dire:
(B) OBBLIGATORI licenze inizio 3 anni dalla data di entrata in vigore della presente legge, sarà illegale per ogni individuo di esercitare la sua attività negli Stati Uniti, o da impiegare negli Stati Uniti, come un fornitore di servizi di sicurezza informatica qualsiasi agenzia federale o un sistema di informazione o di rete designato dal presidente, o designato il Presidente, come un sistema di informazioni critiche per l'infrastruttura o di rete, che non è concesso in licenza e certificati nell'ambito del programma.
Aspetta un attimo. Basti fare un esempio lampante. Alan Paller è il direttore della ricerca presso SANS , è stato citato in questo disegno di legge (art. 2, # 8), ed è uno dei miei eroi personali in questo settore. Ha fornito Consiglio alla Casa Bianca e Congresso più volte. Lui è uno di quegli individui unici che possono mediare il divario tra gente che parlano lingue diverse (geeks, CFO, COO, ecc.) Mentre lui conosce il settore, non è il tipo di ragazzo che passa il tempo scrivendo Nessus plug-ins o decodifica flussi di attacco TCP. E 'veramente l'intento di questo disegno di legge di perdere risorse come Alan se scelgono di non certificare?
Vi è un modello comunque qui. Come tante voci prima di esso, questa sezione mette il controllo nelle mani del Dipartimento del Commercio. Quindi io personalmente penso che questo sia meno di assicurare abbiamo personale qualificato sostegno della sicurezza della rete, e più di potere grabbing.
Questo è un altro inquietante capitolo:
(A) in generale, nessuna azione da parte del Segretario Assistente di Commercio per le comunicazioni e le informazioni dopo la data di entrata in vigore della presente legge per quanto riguarda il rinnovo o modifica di un contratto relativo al funzionamento della Internet Assigned Numbers Authority, è definitiva fino a quando il Panel-Advisory
(1) ha esaminato il ricorso;
(2) preso in considerazione le implicazioni di sicurezza nazionale, commerciali e dell'azione, e
(3) ha approvato l'azione.
L'Internet Assigned Numbers Authority (IANA) è gestito dalla Internet Corporation for Assigned Names and Numbers (ICANN). Questa è una organizzazione non-profit internazionale che si occupa di guidare (non applicazione) operazioni di alto livello di Internet. Prendono la guida di un certo numero di organizzazioni, tra cui l' Internet Engineering Task Force (IETF), che definisce gli standard per le comunicazioni Internet. La IETF è un'organizzazione internazionale costituita da tutti, dai singoli ricercatori ai fornitori.
Per me, questa sezione suona come un tentativo di portare la pressione finanziaria su queste organizzazioni. Ancora una volta, questo sembra essere un tentativo di consolidare più potenza sotto il dipartimento del commercio. Soprattutto quando si combinano con la sezione 9.
Ecco la clip:
(A) IN GENERALE-Entro 3 anni dalla data di entrata in vigore della presente legge, l'Assistente Segretario di Commercio per le comunicazioni e le informazioni devono sviluppare una strategia per implementare un sistema sicuro di nome di dominio di indirizzamento. Il Segretario Assistente pubblica avviso in merito ai requisiti di sistema nel registro federale insieme ad un calendario di attuazione per le agenzie federali e dei sistemi informativi o le reti di designati dal Presidente, o designato il Presidente, come i sistemi di informazioni critiche per infrastrutture e alle reti.
Come accennato nel paragrafo precedente, lo sviluppo di standard Internet, nel ruolo della IETF, non il Dipartimento del Commercio. Inoltre, abbiamo già le norme per fissare la struttura dei nomi di dominio ( DNSSEC ), così come il routing e lo schema di indirizzamento IP ( sBGP ). Il problema è la loro diffusione è stata estremamente lenta. Ciò di cui abbiamo bisogno è applicare le norme esistenti, non su quelle concorrenziali sviluppati al di fuori del processo accettata IETF.
Questa sezione va poi a dire:
(B) richiesta conformità-Il Presidente si accerta che ogni agenzia federale ed ogni tale sistema o di rete implementa il nome di dominio sicuro sistema di indirizzamento secondo il calendario pubblicato dal Segretario Assistente.
OK ecco il problema. Al fine di assicurare IP e DNS la soluzione deve essere attuata a livello globale. Questa è parte del motivo per cui si è preso così a lungo. Se il governo federale, oggi schierato DNSSEC e sBGP sarebbe fare ben poco per impedire che il nome del dominio dirottamento o reindirizzamento percorso, perché gli aggressori possono semplicemente lavorare al di fuori del perimetro del governo.
Devo dire che condivido la frustrazione in questo settore. Sia DNSSEC e sBGP sono stati in giro per 10 anni. Penso che abbiamo bisogno di succhiare in su le perturbazioni che possono essere causati dalla distribuzione e solo ottenere il lavoro fatto. Forse ICANN ha bisogno di un fuoco acceso sotto i loro mozziconi di creare qualche movimento in avanti. Sono convinto non solo queste due sezioni sono la strada per andare su di esso.
Sapevi una campagna di PR deve essere inclusa in qui da qualche parte, giusto? Ecco il blurb:
Il Segretario del Commercio deve sviluppare e implementare una campagna di sensibilizzazione nazionale sicurezza informatica
Non sei sicuro di quanto sia utile questo sarà perché il news feed sono già pieni di storie che descrivono il nostro stato attuale della sicurezza. Vedo questo come avente il potenziale di essere stupido, piuttosto che informativa. Ho queste visioni di entrare in scuola di mio figlio e di vedere un manifesto che recita "Bytes Billy dice Non Be A H4X0R". OK, spero che non accadrà mai, ma non si sa mai. ![]()
Ecco la dichiarazione iniziale:
(A) CyberSecurity RICERCA FONDAMENTALE-Il direttore della National Science Foundation deve dare priorità alla scienza informatica e di ingegneria dell'informazione e della ricerca per garantire il supporto sostanziale per soddisfare le seguenti sfide in sicurezza informatica:
Questa sezione discariche un sacco di soldi nella ricerca e sviluppo di tecniche di sicurezza informatica. Essa modifica fatture esistenti per aumentare la spesa di $ 265m nel 2010, a oltre $ 310M entro il 2014. Ci sono già altri programmi che la ricerca cibernetica fondo, ma a condizione che i fondi sono gestiti in modo appropriato vedo questo come essere utile alla causa.
Ecco la clip:
(A) IN GENERALE-Il direttore della National Science Foundation stabilisce una borsa di studio federale Cyber-for-Service programma per reclutare e formare la prossima generazione di lavoratori federali informatici e responsabili della sicurezza.
Questo non è diverso da molti "borsa di studio per il servizio" altri programmi. Vedo questo come vantaggioso per entrambe lo studente così come il governo. $ 50M è stato assegnato al programma, aumentando a 70 milioni di dollari entro il 2014.
Questo è tutto per ora. Domani vi posto l'ultima metà del disegno di legge.
In precedenti post ho discusso che cosa c'è di sbagliato con WPA e perché la sua sempre una cattiva idea di fondare una norma attorno un unico metodo di cifratura, anche AES . Bruce Schneier postato sul suo blog oggi, per quanto riguarda un nuovo attacco contro AES . In breve, i riferimenti della carta egli identifica come ridurre drasticamente il numero di tentativi necessari per recuperare una chiave. Mentre il suo oggi non pratico per un hack scantinato per eseguire l'attacco, la sua roba ancora brutta.
L'attacco in questione è quello che viene definito come un attacco correlato chiave . Ciò richiede l'attaccante ad avere un certo livello di conoscenza del testo garantito da molteplici chiavi correlate. In altre parole, abbiamo bisogno di sapere già un po 'di ciò che è protetto e dove cercarlo.
Questo è un problema serio quando si parla di VPN o wireless, perché stiamo usando per proteggere il traffico IP. IP utilizza alcuni valori piuttosto consistenti:
E questo è solo l'header IP ...
Così, quando abbiamo proteggere il traffico in rete, relativi attacchi di chiave possono essere particolarmente male perché ci sono molti valori ripetitivi con cui lavorare.
Che cosa si deve fare? Cadrò indietro lo stesso consiglio ho dato in questi post precedenti che ho appena citato. Assicurarsi di avere più opzioni di un semplice algoritmo di cifratura singola, nel caso in cui le cose si fanno un bel po 'peggio.