Archivio per la categoria 'Sicurezza Generale'

Sono virtualizzati sistemi più o meno sicuro?

18 MAGGIO 2010

Ho avuto la domanda di cui sopra ha chiesto numero sufficiente di volte che mi è sembrato degno di un post sul blog. Mentre qualche anno fa la risposta potrebbe essere stato "meno sicura", oggi la risposta è "entrambi". Lo so, sembra essere Chris non impegnativa, ma che la risposta davvero più accuratamente descrivere lo stato attuale della tecnologia.

Tutto cambia di virtualizzazione

Ho sentito una frase alcune persone che la virtualizzazione è sul punto di impatto del settore stesso modo in cui Internet ha fatto negli anni '90. Per essere onesto, penso che ci sia merito nel suddetto parere. Nei primi anni '90 la maggior parte delle persone correvano IPX, AppleTalk, NetBUI e una pletora di altri protocolli sulle reti chiuse. Alla fine degli anni '90, la maggior parte delle persone correvano con connettività IP in esclusiva per il mondo intero. Il modo abbiamo fatto affari, nonché il modo di applicazione di sicurezza, completamente cambiato oltre che di 10 anni. Sia l'amministrazione di rete e le competenze di sicurezza che sono stati all'avanguardia nel 1990, sono stati tutti inutili, ma entro il 1999.

La virtualizzazione sta cominciando a dilagare per avere lo stesso impatto sul settore. Implementazione della virtualizzazione richiede un completo ripensamento di come applicare la protezione. Torna nel 1990, gli amministratori che semplicemente collegati alla Internet, senza preoccuparsi di come questo avrebbe un impatto propria rete, ha bruciato grande tempo. Ci sono in coda per vedere un risultato simile a quella gente adottare la virtualizzazione.

Che cosa rende meno sicura la virtualizzazione

Il tallone d'Achille della virtualizzazione è nel software stesso. Speriamo ci si possa fidare del software per mantenere i sistemi guest distanza l'uno dall'altro, così come l'host e / o hypervisor. Ci sono due problemi importanti con questa aspettativa:

  1. Nessun software è privo di bug
  2. Il software può essere configurato in modo errato

Pochi anni indietro Core Research hanno dimostrato di potere uscire da un ospite e ottenere il controllo completo del sistema operativo host . Mentre un hypervisor dovrebbe limitare tale tipo di esposizione, abbiamo sicuramente visto casi in cui anche l'hypervisor è stato scavalcato . Abbiamo anche i casi riscontrati sono stati il software diventa sfruttabile solo se eseguito in un ambiente virtualizzato . Tali collegamenti mostrano una piccola sezione trasversale dei problemi virtualizzazione che sono stati scoperti negli ultimi anni. Google può darvi una lista più completa, se siete interessati.

Così un prudente professionista della sicurezza sta per essere cauti fidarsi ciecamente di software per essere sicuro. Il problema è che i fornitori non sempre assumere questo stesso approccio. Prendere VMware con il loro ESX (presto saranno ESXi), prodotto come un esempio. Molti di noi erano sbalorditi quando un rappresentante VMware ha annunciato al CanSecWest che era teoricamente possibile attaccare il hypervisor ESX . Quando abbiamo semplicemente assumere qualcosa è infrangibile, qualcuno più creativo sta andando a trovare un modo di perforare attraverso .

Una delle mie maggiori preoccupazioni con ESX / ESXi è che VMware ha progettato per essere modulare (via VMsafe ). Sul lato positivo, questo significa che i fornitori esterni in grado di creare prodotti per contribuire a migliorare la hypervisor la funzionalità e la sicurezza. Il lato negativo questo aumenta notevolmente le probabilità di cattivo codice in fase di introduzione, che possono compromettere la sicurezza.

Abbiamo visto un grande esempio di questo in passato. Marcus Ranum creato il firewall Gauntlet, che a quel tempo era uno dei dispositivi più sicuri di testa e calci di sicurezza disponibili. Quando tre agenzie di lettere ha voluto la massima sicurezza, si è rivolto a Gauntlet. Marcus ha venduto Gauntlet per Network Associates (in seguito divenne McAfee) che ha immediatamente iniziato ad aggiungere nelle caratteristiche. Non passò molto tempo prima di una serie costante di vulnerabilità venivano scoperte, ognuna introdotta da queste nuove "caratteristiche". Da qui, il prodotto ha perso la sua sicurezza e cred scivolare fuori del radar.

Ora è certamente possibile aggiungere nuove funzionalità e tenere le cose sicure. I FreeBSD gente sono un ottimo esempio di come farlo correttamente. Per garantire la sicurezza mantengono un processo di controllo molto rigoroso . E 'perfetto? Assolutamente no, ma il loro processo di revisione contabile ha messo la barra per l'esecuzione di software sicuro. Con po 'di fortuna VMware farà simile, ma non ho sentito alcun ronzio di questo è il caso.

Ottenere la testa dritta

OK, quindi non possiamo fidarsi ciecamente software di virtualizzazione per tenere a bada gli aggressori. Possiamo però ancora prendere le dovute precauzioni per ridurre al minimo l'impatto se il peggio si verifica. Uno dei più grandi passi si può prendere è quello di considerare con attenzione quali server vengono ospitati, e ciò che gli altri sistemi guest sono autorizzati a circolare sulla stessa macchina. Il concetto di area di protezione utilizzato da architetti di rete è altrettanto applicabile qui.

Una zona di sicurezza è semplicemente un insieme di sistemi che condividono lo stesso livello di rischio relativo. Ad esempio i server Web, nome e SMTP sono di solito tutti in una DMZ, perché tutti i rischi quota analoga da un attacco diretto. Sulla porzione interna della rete, i desktop vengono solitamente collocati in una zona di sicurezza diverso rispetto ai server. Questo perché i server hanno poco o nessun accesso a Internet, mentre i desktop sono normalmente autorizzati a comunicare direttamente. Questo pone i desktop a più alto rischio di attacco rispetto ai server.

Possiamo applicare questa stessa logica in sede di attuazione di virtualizzazione. Un server DMZ e un server interno non dovrebbe essere ospiti sullo stesso hardware (CPU e array di dischi). In questo modo potrebbe consentire a un utente malintenzionato di creare un percorso alternativo nella nostra rete. Piuttosto che dover passare attraverso qualsiasi firewall, NIDS, si arrampica, dispositivi ecc che sono stati distribuiti sul filo, un malintenzionato può essere in grado di accedere alle risorse interne tramite il software di virtualizzazione. E 'un attacco facile? Non da quello che abbiamo visto finora. Exploit funzionali sono stati scoperti però, perché introdurre rischi inutili se non è necessario.

A proposito, queste stesse regole delle aree di protezione deve essere applicato l'attrezzatura di rete virtualizzata. Ad esempio, è una cattiva idea di utilizzare lo stesso interruttore fisico per VLAN la DMZ e la rete interna. Ho visto un paio di clienti ritrovarsi colpite in questo modo.

Che cosa rende la virtualizzazione più sicuro

Fortunatamente, dal punto di vista della sicurezza, la virtualizzazione non è solo brutte notizie. In realtà ci sono alcune pratiche di sicurezza molto interessanti che possono essere applicati in un ambiente virtualizzato che semplicemente non può fare a meno. Questa è stata una delle ragioni per cui abbiamo cominciato ad usare la virtualizzazione all'interno del Honeynet già nel 2000.

Uno dei problemi più grandi di sicurezza che dobbiamo affrontare oggi è rootkit a livello kernel . Ciò che rende questo ceppo di malware in modo insidioso è che trasforma in modo efficace il sistema operativo in malware. Questo rende estremamente difficile il rilevamento, in quanto tutti i controlli di sicurezza devono passare attraverso il kernel. Se il kernel stesso è compromesso, non possiamo contare sul kernel di segnalare con precisione le informazioni di sicurezza. Si finisce per dover spegnere il sistema, montare l'unità su un noto per essere pulita del sistema operativo, ed eseguire i nostri controlli di medicina legale da lì. Oh, naturalmente il problema di questo processo è che non si adatta bene. Se abbiamo decine o centinaia di server, semplicemente non c'è abbastanza tempo in un giorno per controllare tutti correttamente.

Come accennato in precedenza, VMware sta permettendo accesso dei terzi fornitori per l'hypervisor tramite API VMsafe. Ciò consente l'accesso alle informazioni stato privilegiato, come la memoria e il traffico di rete, su ciascuno dei sistemi operativi ospite. Inserendo nel hypervisor, alcune opzioni di sicurezza estremamente freddi diventano possibili.

Per esempio diciamo che un sistema operativo guest viene attaccato da un rootkit a livello kernel. Analizzando la memoria guest, il rootkit può essere rilevata dall'esterno del sistema operativo virtuale. Quando si esegue i controlli attraverso l'hypervisor, c'è molto meno di una possibilità che un rootkit può essere nascosto le sue attività 'e passare inosservato. Come accennato in precedenza, non esiste alcuna opzione paragonabile con un non-virtualizzato sistema.

La spina API crea anche nuove possibilità per affrontare il traffico crittografato. Quando end to end di crittografia viene utilizzata (come una VPN), controlli di rete basate su del livello di applicazione sono facilmente aggirati. La tua unica vera opzione era quella di eseguire il software agente nel punto finale, per cui la sicurezza potrebbe essere attuato dopo il processo di decodifica. Naturalmente il problema qui è che se l'agente viene attaccato, tutte le scommesse sono spenti. Ancora una volta, inserendo nel hypervisor siamo in una posizione migliore per esaminare in modo più sicuro di questi dati.

Stiamo iniziando a vedere i nuovi prodotti che sfruttano la spina API VMsafe . Dal momento che tutti i prodotti sono relativamente nuovi, la giuria è ancora fuori su come la loro efficacia può essere. Offerte eseguire la mossa di sostituire host basata su firewall e IDS per la protezione completa delle policy. Sarà interessante vedere come questa nicchia di prodotto scuote il prossimo anno.

Riassunto

Così come ho accennato all'inizio di questo post, la virtualizzazione ha la capacità di rendere il vostro ambiente più o meno sicuro, a seconda di come distribuirlo. Se avete semplicemente iniziare a tutto su una singola casella, si sta probabilmente andando a ritrovarsi colpite. Se si estende le best practice che sono stati sviluppati nel corso degli anni nel regno di virtualizzazione, così come sfruttare alcune delle nuove caratteristiche di sicurezza che vengono rilasciati, si può effettivamente creare una posizione di maggiore sicurezza complessiva.

Day 2 Keynote

12 GENNAIO 2010

Grazie a tutti coloro che uscì per la crittografia / summit DLP. Qui ci sono le diapositive del mio keynote il giorno 2.

crittografia DLP-keynote

Dei poveri DLP

11 Gennaio 2010

Saluta tutti,

Sono a New Orleans presso il Encryption SANS & conference DLP dando una conferenza dal titolo "Man Poor Leak Prevention dati". Ho promesso ai partecipanti una copia delle diapositive, così qui ya go.

povero-mans-DLP

PDF di "Protezione contro attacchi mirati" parlare

14 Ottobre 2009

Nel corso delle prossime settimane sarò dare questo discorso in un certo numero di posizioni. Per coloro che hanno partecipato e hanno chiesto una versione PDF delle diapositive, ecco il link che ho promesso: protezione-contro-gli attacchi mirati-R2

Cybersecurity Act del 2009 In-Depth - Parte 2

11 settembre 2009

Nel post di ieri ho coperto la prima metà del Cybersecurity Act del 2009. Ecco l'scrivere nella seconda metà del disegno di legge.

Sezione 13: competizione e la sfida Cybersecurity

Come suggerisce il nome, questo crea un finanziamento per una serie di concorsi per aiutare a identificare i migliori e più brillanti.

(A) IN GENERALE-Il direttore del National Institute of Standards and Technology, direttamente o tramite le entità federali, stabilisce concorsi sicurezza informatica e le sfide con premi in denaro, al fine di-

(1) attirare, identificare, valutare e reclutare persone di talento per la forza lavoro federale delle tecnologie dell'informazione e

(2) stimolare l'innovazione nel campo della ricerca cibernetica di base ed applicata, sviluppo tecnologico e dimostrazione prototipo che hanno il potenziale per l'applicazione alle attività federali di tecnologia dell'informazione del governo federale.

Non ci sono bandiere rosse qui. I premi non possono superare 1 milione di dollari senza controlli e contrappesi calci dentro Non si illuda troppo. E 'per un intero evento, non un premio specifico.

Sezione 14: pubblico-privato clearinghouse

In questa sezione sembra piuttosto benigno, finché lo si legge attentamente. Ecco la sezione di apertura:

(A) DENOMINAZIONE-Il Dipartimento del Commercio funge da stanza di compensazione di minaccia cibernetica e le informazioni sulla vulnerabilità al governo federale e del settore privato di proprietà critiche sistemi informativi delle infrastrutture e delle reti.

Sbadigliare. Io vedo questo come qualcosa che non si può imporre. Se si riesce a fornire informazioni utili, gli utenti potranno cercare quello che hai da dire. Se avete semplicemente ristampare ciò che è già stato rilasciato come open source, poi il mio feed di notizie Google probabilmente farmi le informazioni più velocemente e con una migliore interfaccia. E 'facile voler ignorare questa sezione in base a questo discorso di apertura, ma vi prego di leggere un po' di più:

(B) FUNZIONI-Il segretario del Commercio-

(1) hanno accesso a tutti i dati rilevanti in materia di tali reti, senza riguardo a qualsiasi disposizione di legge, regolamento, regola, o la politica che limitare tale accesso;

Cosa?? Questo per me è la presa di potere definitiva. Quindi qualsiasi rete o sistema che può essere considerato "infrastruttura critica" deve lasciare che il Dipartimento del Commercio hanno libero accesso alla loro rete. Questo accesso è senza riguardo al giusto processo o lo Stato di diritto. "Rilevante" è un termine molto soggettivo che può essere applicato a qualsiasi cosa.

Così si ritorna a quella "infrastrutture critiche", descrizione che abbiamo già detto è la chiamata in giudizio di un singolo individuo. Forse network di Microsoft dovrebbe essere considerato infrastrutture critiche, in quanto sono vendor desktop principale del governo. Forse server di sviluppo Linux dovrebbero essere ritenuti "critici" come server, apparecchiature e tecnologie embedded si basa su questa piattaforma. Ciò che sui fornitori di antivirus e firewall che forniscono prodotti per il governo? Gli Internet Service Provider reti di governo di manutenzione? Telco dipendenti pubblici di assistenza? Università finanziato per sviluppare tecniche di protezione informatica? Questo può essere una pista estremamente scivolosa.

Per me, questa è probabilmente la parte più pericolosa del disegno di legge.

Sezione 15: gestione dei rischi rapporto Cybersecurity

In breve, questa sezione richiede al Presidente di presentare una relazione entro un anno che identifica:

(1) creare un mercato per la gestione del rischio sicurezza informatica, compresa la creazione di un sistema di responsabilità civile e assicurazione (compresa la riassicurazione del governo) e

(2) sicurezza informatica richiedono di essere un fattore in tutti i rating delle obbligazioni.

Questo articolo potrebbe essere preso in un numero di direzioni. Se sono intelligenti, si esaminerà la possibilità di invalidare gli accordi degli utenti finali in modo che i produttori di software dovrebbero assumersi la responsabilità per la mancanza di sicurezza nei loro prodotti. Senza responsabilità, i venditori sono poco motivati ​​ad architetto in un quadro di sicurezza dall'inizio prodotto. È molto più facile e meno costoso da incollare sul dopo il pagamento di clienti hanno già problemi.

Sezione 16: riesame del quadro normativo e la relazione

Questa sezione contiene un invito per l'ufficio del presidente a rivedere le leggi esistenti in materia di sicurezza informatica:

il quadro federale legale e giuridico applicabile ai cyber-attività connesse negli Stati Uniti

In breve, si tratta di una revisione per vedere se le leggi sono ancora applicabili e devono essere aggiornate.

Sezione 17: Autenticazione e civile rapporto di libertà

Ecco l'intera sezione:

Entro 1 anno dalla data di entrata in vigore della presente legge, il Presidente, o designata del Presidente, esamina, e riferire al Congresso, sulla fattibilità di una gestione delle identità e programma di autenticazione, con le libertà appropriate civili e tutela della privacy, per il governo sistemi informativi e dei punti critici delle infrastrutture e delle reti.

Non sono sicuro di cosa fare di questa sezione. Si legge come si vuole trovare un single sign-on per le reti governative. Se questo è il caso, non capisco le "libertà civili adeguate protezioni e privacy" istruzione. Ciò implica una applicazione che si orienta più verso il pubblico. Della giuria è ancora fuori in questa sezione in quanto non ho visto eventuali altri pareri su di esso.

Sezione 18: la responsabilità e l'autorità Cybersecurity

Ecco la sezione che ognuno sta andando fuori di testa circa. Il blurb:

Il Presidente

(2) può dichiarare un'emergenza di cybersicurezza e ordinare la limitazione o l'arresto del traffico Internet da e verso qualsiasi compromesso Governo federale o degli Stati Uniti critici di infrastruttura informativa o di rete;

Suona male, ma pensa in questo modo. Quando gli aerei si schiantavano nella costruzione del presidente ha ordinato la messa a terra di tutti i voli commerciali. Dubito che ci fosse una legge specifica dargli l'autorità specifica, ma dato che era una situazione di emergenza che nessuno ha sostenuto il punto o ritenuto un abuso di potere.

Vedo questa disposizione come simili. Se viene confermato che i pirati hanno preso il controllo della rete elettrica e sono ora sistematicamente arresto, nessuno sta per colpa del Presidente per obbligare le organizzazioni di isolarsi da Internet in generale. Si può o non può effettivamente risolvere il problema, ma sarebbe una postura di difesa previsto. Questo avverrebbe con o senza questa disposizione nel disegno di legge.

Quindi per me questa sezione è un sacco di trambusto per nulla. Alcune delle sezioni precedentemente discussi sono molto più spaventosa.

Un altro punto interessante in questa sezione:

(5) dirige la mappatura periodica del governo federale e Stati Uniti i sistemi informativi delle infrastrutture critiche o reti, e sviluppare metriche per misurare l'efficacia del processo di mappatura

In una certa misura, questo processo ha già avviato come parte del Trusted Internet Connect (TIC) del programma. In realtà sono un po 'sorpreso che non sia già un requisito. E 'possibile che questo è già stato fatto, ma che i dati non erano disponibili quando la legge è stata scritta.

Sezione 19: Quadriennale di revisione informatica

(A) IN GENERALE-Inizio con 2013 e in seguito ogni quattro anni, il Presidente, o designata del presidente, deve completare l'esame della postura Cyber ​​degli Stati Uniti, compresa una documentazione non classificata dei ruoli, missioni, realizzazioni, progetti, e programmi.

In breve, ogni nuovo presidente arriva a fornire commenti su come pensano che il loro predecessore effettuata per quanto riguarda la sicurezza informatica. Questo rapporto sarebbe molto più utile se fosse stato necessario un anno prima. In questo modo agirebbe come un briefing per il nuovo Presidente. E darebbe loro una migliore idea di ciò che è necessario andare avanti.

Sezione 20: comune valutazione della minaccia di intelligence

Specifica (ennesima) relazione annuale al Congresso sulla sicurezza informatica. Niente da vedere qui. Muovetevi lungo.

Sezione 21: norme internazionali e le misure di deterrenza sicurezza informatica

Ecco la clip:

Il Presidente-

(1) lavorare con i rappresentanti di governi stranieri-

(A) di elaborare norme, le organizzazioni, ed altre attività di cooperazione per l'impegno internazionale per migliorare la sicurezza informatica, e

(B) per incoraggiare la cooperazione internazionale per migliorare la sicurezza informatica a livello globale

Vedo questo come più il ruolo del Dipartimento di Giustizia . Ciò che occorre è una migliore interazione tra l'applicazione della legge attraverso le frontiere internazionali, e non frammenti di PR e atteggiamento. Pensare in questo modo, ciò che sarebbe più efficace nello scoraggiare i crimini fisici oltre i confini dello stato, interazione frequente tra le forze di polizia, statali o interazione frequente tra i governatori?

Sezione 22: federali prodotti sicuri e servizi di bacheca acquisizioni

Per me, questo è probabilmente uno dei tratti più positivi del disegno di legge. Ecco il blurb:

(A) STABILIMENTO-Non è stabilito un prodotti sicuri e Servizi a bordo Acquisitions. Il consiglio è responsabile per la revisione cybersecurity e approvazione dei prodotti di alto valore e di acquisizione dei servizi e, in coordinamento con il National Institute of Standards and Technology, per la definizione di norme adeguate per la convalida del software da acquisire da parte del governo federale.

In breve, il governo stava usando il suo potere d'acquisto combinato di far rispettare gli standard di sicurezza per tutti gli acquisti di software. Questo può avere un profondo impatto sul settore commerciale. I venditori amano lamentarsi che è troppo costoso per la spedizione del software protetto. Ora, se vogliono vendere al governo, dovranno soddisfare le pertinenti norme NIST. Molto probabilmente il software protetto sarebbe disponibile per l'acquisto commerciale. Quindi fuori dalla scatola si finirebbe con un prodotto più sicuro.

Anche in questo caso, vedo questo come un requisito estremamente positivo. Mentre i fornitori possono lamentarsi, come i clienti saremmo tutti beneficio.

Sezione 23: Definizioni

Questa è semplicemente una definizione dei termini utilizzati nel conto. Tutti sono o termini comuni (come "Internet") o descritti nelle sezioni precedenti.

Riassunto Exec

Ci sono cose da amare così come la paura in questo disegno di legge. Aumenta finanziamenti per la ricerca cibernetica così come sfrutta il potere di acquisto del governo di generare software più sicuro per tutti. Al tempo stesso tenta di eludere i processi stabiliti (come pure norme di legge) che hanno il potenziale per rendere la situazione sicurezza informatica peggiorando invece di migliorare. Il disegno di legge è attualmente all'esame della commissione del Senato per il commercio, la scienza, e trasporti . Ora è il momento di esprimere qualsiasi lodi o dubbi si possono avere.

Cybersecurity Act del 2009 In-Depth - Parte 1

10 set 2009

Ci sono stati un bel paio di articoli sulla Cybersecurity Act del 2009 . La maggior parte sono concentrati sulla sezione che darebbe al presidente il potere di "spegnere Internet". Ma ci sono altre cose in questo disegno di legge che dovrebbe essere ancora più preoccupati? C'è qualcosa di effettivamente utile nel disegno di legge? In questo post in due parti ti porterò attraverso la sezione disegno di legge per sezione.

Le prime due sezioni sono semplicemente l'indice e le conclusioni. Una citazione notevole dalla sezione 2:

(1) fallimento dell'America per proteggere il cyberspazio è uno dei problemi più urgenti di sicurezza nazionale di fronte al paese.

Consente di impostare il tono per il resto della sezione e devo dire che sono d'accordo con la dichiarazione. Sicurezza saggio siamo veramente in condizioni peggiori di quanto la gente vuole credere.

Sezione 3: advisory panel Cybersecurity

Queste due citazioni in realtà dicono tutto:

(A) IN GENERALE-Il presidente istituisce o designa un Advisory Panel Cybersecurity.

(C) FUNZIONI-Il pannello consiglia il presidente sulle questioni relative al programma nazionale di sicurezza informatica e la strategia

Ho sentimenti contrastanti riguardo a questi punti. Penso che cybersecurity è abbastanza importante da meritare di alto livello visibilità. Tuttavia questo disegno di legge va di pari passo con la S. 788, una legge per creare il posto di Cybersecurity Advisor , e HR 1910, una legge per creare il posto di Chief Technology Officer . Entrambe queste posizioni si riferiscono direttamente al presidente, così sembra più utile avere la caduta del pannello in queste due rulli in organigramma nazionale. Potrebbe essere solo semantica, ma uno dei problemi che abbiamo oggi è mandato parallelo, privo di proprietà chiara dei problemi. Se tutti e tre bollette passano vedo una maggiore possibilità di creare dei conflitti piuttosto che risoluzioni.

Sezione 4: Real dashboard cybersecurity tempo

Ho visto poca attenzione data a questo elemento, ma c'è una dichiarazione facilmente dismissible fatta in questa sezione:

Il Segretario del Commercio deve

(1) in consultazione con l'Ufficio di Gestione e Bilancio, sviluppare un piano entro 90 giorni dalla data di entrata in vigore della presente legge per implementare un sistema per fornire informazioni dinamiche, completo, in tempo reale lo stato di sicurezza informatica e della vulnerabilità di tutte le informazioni del governo federale sistemi e reti gestiti dal Dipartimento del Commercio;

Un paio di punti qui, perché proprio il dipartimento del commercio? Se questa sarà una risorsa veramente utile, perché non estendere il suo utilizzo al di là di questo ufficio un governo? Inoltre, l'affermazione è un po 'vago. Questo potrebbe essere un incapace come il livello di minaccia nazionale o un sottoinsieme dei dati forniti da siti come DShield o Homeland Security Infrastructure Fonte aprire il rapporto . Ad ogni modo io vedo questo come un fallimento a lungo termine.

Sezione 5: programma di sicurezza informatica statale e regionale

Ecco il fulcro di questa sezione:

(A) creazione e il sostegno alla sicurezza informatica CENTRI-Il Segretario del Commercio dovrà fornire assistenza per la creazione e il sostegno della sicurezza informatica Centri regionali per la promozione e l'attuazione di norme di sicurezza informatica. Ogni Centro devono essere affiliate a un istituto sede negli Stati Uniti o l'organizzazione senza scopo di lucro, o loro consorzi, che si applica e si aggiudica l'assistenza finanziaria ai sensi della presente sezione.

Suona bene la prima lettura, ma cosa succede con la sezione "affiliata con le organizzazioni senza scopo di lucro ..."? Si potrebbe facilmente finire con un non-sistema centralizzato senza chiaro punto di contatto per il loro target di riferimento. Quindi, se ho bisogno di aiuto con cybersecurity, dovrei andare a ... Il Fondo di Jimmy ? Farm Aid ? O forse è il Santuario Elephant Tennessee ?

Personalmente, credo che questi centri dovrebbero essere affiliato con InfraGard . Essi sono stabiliti in quasi ogni stato, hanno già una lunga storia di sensibilizzazione della comunità, e sono già concentrati su come affrontare i problemi di sicurezza informatica. La mia ipotesi è che il Dipartimento del Commercio vuole il controllo completo, mentre InfraGard è già associato con l'FBI.

Allora, qual è l'obiettivo della creazione di questi centri?

(B) SCOPO-L'obiettivo dei Centri è quello di migliorare la sicurezza informatica delle imprese piccole e medie imprese negli Stati Uniti

Si tratta di un obiettivo ammirevole. A causa della mancanza di risorse, le aziende piccole e medie imprese stanno lottando di più. Probabilmente l'unica demografica che è più grande sarebbe utenti domestici. Se potessimo prendere misure per sostenere tali organizzazioni, sarebbe andare un lungo cammino verso la fortificare la nostra postura sicurezza nazionale.

I centri sosterrebbe piccole e medie imprese per:

(1) diffondere le tecnologie di sicurezza informatica, standard e processi basati sulla ricerca da parte dell'Istituto ai fini della dimostrazione e trasferimento tecnologico;

(2) attiva il trasferimento e la diffusione di strategie di sicurezza informatica, best practice, standard e tecnologie per proteggere e mitigare il rischio di attacchi informatici ad una vasta gamma di aziende e imprese, in particolare imprese di piccole e medie imprese, e

(3) concedere prestiti, in modo selettivo, a breve termine, di elementi di sicurezza informatica avanzate contromisure alle piccole imprese con meno di 100 dipendenti.

Ancora una volta, io vedo queste attività come un grande adatto per InfraGard. Deployment sarebbe accelerato in quanto vi è già una struttura nazionale. Si tratterebbe di ridurre drasticamente la curva per rendere queste risorse a disposizione.

Sezione 6: NIST sviluppo degli standard e la conformità

Il disegno di legge guarda al NIST per sviluppare standard di sicurezza per tutte le agenzie governative:

(A) IN GENERALE-Entro 1 anno dalla data di entrata in vigore della presente legge, il National Institute of Standards and Technology di stabilire norme di sicurezza informatica misurabili e verificabili per tutti governo federale, contractor del governo, o concessionario critiche sistemi informativi e delle reti infrastrutturali

NIST è già responsabile per la fissazione di norme. In realtà i loro documenti di sicurezza sono considerate tra le migliori nel settore. Per l' Information Technology Reform Act del 1996 , il NIST è già incaricata di sviluppare Federal Information Processing Standard (FIPS).

Io non sono un avvocato, ma non vedo nulla in questa sezione che non sia già stato specificato da precedenti bollette tranne questo bocconcini sotto "(d) l'applicazione Compliance":

(2) esigono che ogni agenzia federale, e ogni operatore di un sistema informativo o di rete designato dal presidente come un sistema di informazioni critiche per l'infrastruttura di rete o, periodicamente per dimostrare la conformità alle norme stabilite in questa sezione.

Sono onestamente non so se il presidente ha attualmente il potere di (arbitrariamente?) Designa una rete o sistema come "critico" e quindi soggetto alla presente sezione. Io preferisco definizioni specifiche rispetto soggettivamente fiducia il giudizio di un singolo individuo. In questo modo sono coperti in entrambe le direzioni, dai sistemi che avrebbe dovuto essere incluse ma erano perse, nonché sistemi che non appartengono nell'elenco.

Sezione 7: licenze e la certificazione dei professionisti della sicurezza informatica

In questa sezione vengono veramente mi spaventa in quanto ha il potenziale per fare più male che bene. Ecco la descrizione:

(A) IN GENERALE-Entro 1 anno dalla data di entrata in vigore della presente legge, il segretario al Commercio deve sviluppare o coordinare ed integrare una licenza nazionale, certificazione, e il programma di ricertificazione periodica per i professionisti della sicurezza informatica.

Per me, qualcuno che non ha idea della portata di ciò che è necessario per affrontare il problema ha scritto questa sezione. Cybersecurity non è una singola disciplina. Ci sono esperti che si concentrano sull'analisi del malware, sicurezza perimetrale, pacchetto decodifica e l'analisi delle intrusioni, gestione degli incidenti, sicurezza host specifico, auditing, forensics, wireless, banche dati, e la lista potrebbe continuare all'infinito. Una certificazione nazionale e programma di licenza finirebbe per essere uno dei seguenti:

  1. Quindi, in generale in realtà non significa nulla
  2. Così difficili "certificato" risorse sarebbe difficile da trovare

A causa della diversità del campo di sicurezza informatica, non c'è davvero di mezzo. Questa sezione va poi a dire:

(B) OBBLIGATORI licenze inizio 3 anni dalla data di entrata in vigore della presente legge, sarà illegale per ogni individuo di esercitare la sua attività negli Stati Uniti, o da impiegare negli Stati Uniti, come un fornitore di servizi di sicurezza informatica qualsiasi agenzia federale o un sistema di informazione o di rete designato dal presidente, o designato il Presidente, come un sistema di informazioni critiche per l'infrastruttura o di rete, che non è concesso in licenza e certificati nell'ambito del programma.

Aspetta un attimo. Basti fare un esempio lampante. Alan Paller è il direttore della ricerca presso SANS , è stato citato in questo disegno di legge (art. 2, # 8), ed è uno dei miei eroi personali in questo settore. Ha fornito Consiglio alla Casa Bianca e Congresso più volte. Lui è uno di quegli individui unici che possono mediare il divario tra gente che parlano lingue diverse (geeks, CFO, COO, ecc.) Mentre lui conosce il settore, non è il tipo di ragazzo che passa il tempo scrivendo Nessus plug-ins o decodifica flussi di attacco TCP. E 'veramente l'intento di questo disegno di legge di perdere risorse come Alan se scelgono di non certificare?

Vi è un modello comunque qui. Come tante voci prima di esso, questa sezione mette il controllo nelle mani del Dipartimento del Commercio. Quindi io personalmente penso che questo sia meno di assicurare abbiamo personale qualificato sostegno della sicurezza della rete, e più di potere grabbing.

Sezione 8: Rassegna di NTIA contratti di nomi di dominio

Questo è un altro inquietante capitolo:

(A) in generale, nessuna azione da parte del Segretario Assistente di Commercio per le comunicazioni e le informazioni dopo la data di entrata in vigore della presente legge per quanto riguarda il rinnovo o modifica di un contratto relativo al funzionamento della Internet Assigned Numbers Authority, è definitiva fino a quando il Panel-Advisory

(1) ha esaminato il ricorso;

(2) preso in considerazione le implicazioni di sicurezza nazionale, commerciali e dell'azione, e

(3) ha approvato l'azione.

L'Internet Assigned Numbers Authority (IANA) è gestito dalla Internet Corporation for Assigned Names and Numbers (ICANN). Questa è una organizzazione non-profit internazionale che si occupa di guidare (non applicazione) operazioni di alto livello di Internet. Prendono la guida di un certo numero di organizzazioni, tra cui l' Internet Engineering Task Force (IETF), che definisce gli standard per le comunicazioni Internet. La IETF è un'organizzazione internazionale costituita da tutti, dai singoli ricercatori ai fornitori.

Per me, questa sezione suona come un tentativo di portare la pressione finanziaria su queste organizzazioni. Ancora una volta, questo sembra essere un tentativo di consolidare più potenza sotto il dipartimento del commercio. Soprattutto quando si combinano con la sezione 9.

Sezione 9: Secure nome di dominio degli indirizzi del sistema

Ecco la clip:

(A) IN GENERALE-Entro 3 anni dalla data di entrata in vigore della presente legge, l'Assistente Segretario di Commercio per le comunicazioni e le informazioni devono sviluppare una strategia per implementare un sistema sicuro di nome di dominio di indirizzamento. Il Segretario Assistente pubblica avviso in merito ai requisiti di sistema nel registro federale insieme ad un calendario di attuazione per le agenzie federali e dei sistemi informativi o le reti di designati dal Presidente, o designato il Presidente, come i sistemi di informazioni critiche per infrastrutture e alle reti.

Come accennato nel paragrafo precedente, lo sviluppo di standard Internet, nel ruolo della IETF, non il Dipartimento del Commercio. Inoltre, abbiamo già le norme per fissare la struttura dei nomi di dominio ( DNSSEC ), così come il routing e lo schema di indirizzamento IP ( sBGP ). Il problema è la loro diffusione è stata estremamente lenta. Ciò di cui abbiamo bisogno è applicare le norme esistenti, non su quelle concorrenziali sviluppati al di fuori del processo accettata IETF.

Questa sezione va poi a dire:

(B) richiesta conformità-Il Presidente si accerta che ogni agenzia federale ed ogni tale sistema o di rete implementa il nome di dominio sicuro sistema di indirizzamento secondo il calendario pubblicato dal Segretario Assistente.

OK ecco il problema. Al fine di assicurare IP e DNS la soluzione deve essere attuata a livello globale. Questa è parte del motivo per cui si è preso così a lungo. Se il governo federale, oggi schierato DNSSEC e sBGP sarebbe fare ben poco per impedire che il nome del dominio dirottamento o reindirizzamento percorso, perché gli aggressori possono semplicemente lavorare al di fuori del perimetro del governo.

Devo dire che condivido la frustrazione in questo settore. Sia DNSSEC e sBGP sono stati in giro per 10 anni. Penso che abbiamo bisogno di succhiare in su le perturbazioni che possono essere causati dalla distribuzione e solo ottenere il lavoro fatto. Forse ICANN ha bisogno di un fuoco acceso sotto i loro mozziconi di creare qualche movimento in avanti. Sono convinto non solo queste due sezioni sono la strada per andare su di esso.

Sezione 10: Promuovere la conoscenza cybersecurity

Sapevi una campagna di PR deve essere inclusa in qui da qualche parte, giusto? Ecco il blurb:

Il Segretario del Commercio deve sviluppare e implementare una campagna di sensibilizzazione nazionale sicurezza informatica

Non sei sicuro di quanto sia utile questo sarà perché il news feed sono già pieni di storie che descrivono il nostro stato attuale della sicurezza. Vedo questo come avente il potenziale di essere stupido, piuttosto che informativa. Ho queste visioni di entrare in scuola di mio figlio e di vedere un manifesto che recita "Bytes Billy dice Non Be A H4X0R". OK, spero che non accadrà mai, ma non si sa mai. ;)

Sezione 11: ricerca cibernetica federale e sviluppo

Ecco la dichiarazione iniziale:

(A) CyberSecurity RICERCA FONDAMENTALE-Il direttore della National Science Foundation deve dare priorità alla scienza informatica e di ingegneria dell'informazione e della ricerca per garantire il supporto sostanziale per soddisfare le seguenti sfide in sicurezza informatica:

Questa sezione discariche un sacco di soldi nella ricerca e sviluppo di tecniche di sicurezza informatica. Essa modifica fatture esistenti per aumentare la spesa di $ 265m nel 2010, a oltre $ 310M entro il 2014. Ci sono già altri programmi che la ricerca cibernetica fondo, ma a condizione che i fondi sono gestiti in modo appropriato vedo questo come essere utile alla causa.

Sezione 12: borsa di studio informatica federale per il programma di servizio

Ecco la clip:

(A) IN GENERALE-Il direttore della National Science Foundation stabilisce una borsa di studio federale Cyber-for-Service programma per reclutare e formare la prossima generazione di lavoratori federali informatici e responsabili della sicurezza.

Questo non è diverso da molti "borsa di studio per il servizio" altri programmi. Vedo questo come vantaggioso per entrambe lo studente così come il governo. $ 50M è stato assegnato al programma, aumentando a 70 milioni di dollari entro il 2014.

Riassunto

Questo è tutto per ora. Domani vi posto l'ultima metà del disegno di legge.

DLP FAQ

7 ago 2009

Ho avuto pochi quesiti riguardanti la SANS Leak Prevention & Summit dati Encryption sarò note chiave il mese prossimo. Le domande hanno girato circa DLP in generale, così ho pensato di dare una corsa verso il basso sulla tecnologia.

Che cosa è DLP?

DLP è l'acronimo di "Data Leak Prevention" o "Data Loss Prevention", a seconda del fornitore con cui stai parlando. Ci sono alcuni nomi di altri attualmente in fase di rimbalzare (devi uomini di marketing amore che prova a fare le loro cose sguardo nuovo e più fresco ;) ), Ma essi sono effettivamente la stessa tecnologia. DLP tenta di accedere, o forse vietare il trasferimento di informazioni sensibili da un luogo sicuro in un luogo insicuro.

Le informazioni sensibili di solito comprende dati come numeri di carta di credito o numeri di previdenza sociale. La maggior parte vi darà anche la possibilità di definire frasi o file specifici sensibili come pure. Naturalmente la personalizzazione di quanto si ottiene dipende dal prodotto, ma queste caratteristiche sono abbastanza standard. La grande differenza tende ad essere con la facilità di creazione politica. Alcuni consentono di utilizzare un linguaggio semplice, naturale, mentre altri possono richiedere di imparare un Regex tipo di linguaggio un'espressione per creare politiche e scrivere dei filtri.

Pensate di dispositivi DLP come sistemi di rilevamento delle intrusioni per le parole chiave specifiche e avrete l'idea. In effetti alcuni NIDS stabiliti e venditori PIN stanno pubblicizzando le loro capacità DLP pure. Hai anche un certo numero di start-up che si concentrano in particolare sul mercato DLP.

Come DLP funziona?

Attualmente ci sono tre differenti metodi di deployment DLP:

  • Sul filo
  • Sul server
  • Sul desktop

Alcuni produttori supportano un unico metodo di distribuzione, mentre altri supportano tutti e tre. Ci sono punti di forza e di debolezza a ciascuna, che mi occuperò più avanti in questa FAQ.

Quanto costa DLP?

Dal momento che è una nuova tecnologia, i prezzi sono in tutto il board. Una società di medie dimensioni (50-500 nodi) possono aspettarsi di pagare ovunque da $ 30.000 a $ 200.000 negli Stati Uniti. Questi dispositivi sono da nessun plug mezzi and play, quindi una porzione del costo include la configurazione dispositivo e personalizzandolo per l'ambiente specifico. Si dovrebbe anche aspettare un po 'di lead-time a ottenere il dispositivo (s) distribuito correttamente.

Quali sono i problemi con DLP?

Probabilmente il problema più grande con tecnologia DLP è che può essere facilmente sconfitto. E 'davvero progettato per prevenire accidentali perdite di dati, piuttosto che un vero e proprio attacco. Si dovrebbe considerare un accessorio al postura di sicurezza esistente, non una sostituzione per qualsiasi tecnologia DLP in precedenza distribuito.

Ad esempio, la distribuzione DLP sul filo è probabilmente l'implementazione più veloce ed efficace. Il problema è che può essere facilmente sconfitto da crittografia. Quindi, se ho crittografare un file sensibili prima della trasmissione, o sfruttare una tecnologia VPN (vedi punti 5 e 4 i miei Top 5 Minacce Firewall ) post, la rete in base DLP sarà in grado di visualizzare le informazioni di passaggio.

Alcuni dispositivi DLP può darvi limitata capacità di aggirare il problema di crittografia. Per esempio Fedelis si integrerà con una serie di prodotti per controllare HTTPS proxy di passaggio. Dovete acquistare un prodotto supportato comunque e configurarlo specificamente per prevenire end-to-end crittografia HTTPS (il proxy interrompe il flusso cifrato in modo payload possono essere analizzati). Anche allora hai risolto il problema solo su HTTPS. I dati crittografati attraverso altre porte sarà ancora un problema. Oppure, un utente malintenzionato potrebbe criptare il file in locale e poi trasmettere via HTTPS perché tutto il proxy può spogliare è la crittografia SSL.

Distribuzione DLP sul desktop risolve alcuni di questi problemi, ma non tutti. Per esempio gli agenti desktop ho guardato fare un buon lavoro mi impedisce di trasferire un file sensibili via Internet o su un'unità locale USB. Se si esegue un agente basato DLP, provate questo:

  1. Aprire un file sensibili
  2. Creare una cattura dello schermo di informazioni sensibili (CTRL-ALT-Print schermo)
  3. Aprire Windows Paint e premere CTRL-V
  4. Salvare il file come GIF o JPG
  5. Copiare su un disco USB o il trasferimento via Internet

Se i risultati sono simili alla mia, troverete questo sciocchi trucco molto semplice l'agente a lasciare che i dati passano. Se si voleva ottenere davvero slick, si potrebbe aggiungere un po 'di steganografia .

Riassunto Exec

DLP è una tecnologia potente che può aiutare a prevenire il rilascio di informazioni sensibili. Attualmente è più adatto per la prevenzione contro la perdita accidentale dei dati, piuttosto che un malintenzionato ben determinato. Se la diffusione dei dati sensibili è un problema serio, potrebbe essere necessario rielaborare l'architettura attuale in modo da chiudere il DLP fori non si può difendere.

Proactive Cyber ​​Defence Seminario

29 Lug 2009

Ho fatto il keynote di oggi presso il Seminario Proactive Cyber ​​Defence presso la International Spy Museum . Luogo molto fresco e la pena di verificare. Ha fatto un bel mix di vecchia scuola e di sicurezza all'avanguardia. Vale il viaggio se si è in DC. Assicurati di controllare la cacca spia. ;)

Grazie a tutti coloro che hanno partecipato come ho avuto uno scoppio assoluto. Ho promesso di inviare una versione PDF delle diapositive, così qui ya go ...

proattivo-cyber-difesa-seminario

Rendere il Web un posto più sicuro con NoScript

24 Luglio 2009

Ieri stavo rivedendo le statistiche per questo sito e sono rimasto piacevolmente sorpreso di vedere che il 70% + di tutti i visitatori utilizzano il browser Firefox. In un post precedente ho discusso Che cosa rende un sistema vulnerabile e lo ha definito come quando abbiamo consentire agli utenti remoti di interagire con il codice in esecuzione sul sistema locale. Firefox ha un'estensione eccellente di sicurezza chiamata NoScript , che può ridurre drasticamente questo vettore di esposizione.

La premessa di NoScript è così rudimentale, c'è da chiedersi perché ogni produttore del browser non rende questa funzionalità incorporata in opzione. NoScript consente di controllare quali siti è possibile eseguire codice sul sistema. Il relativo che semplice. Quindi, semplicemente navigando su un sito Web non è più immediatamente significa che ti fidi abbastanza da eseguire programmi (Java, Flash, ecc) sul tuo desktop. NoScript è flessibile, relativamente discreto, e un "must have" estensione per rimanere al sicuro su Internet.

Come NoScript

Il modo più semplice per recuperare e installare NoScript è proprio attraverso l'Add-ons finestra di Firefox. Basta fare clic su "Strumenti" dalla barra dei menu principale e selezionare "Add-ons" dal menu a discesa. Quando l'Add-ons finestra, clicca su "Get Add-ons" pulsante in alto a sinistra della finestra. Se non vedi NoScript menzionato nella lista "Recommended", cliccare su "Browse All Add-ons" link in alto a destra dello schermo.

Cliccando sul link deporrà le uova una nuova scheda di Firefox indicazioni per l'add-on Firefox sito. Nel tipo di barra di ricerca in "NoScript". Quando NoScript appare nei risultati, fare clic sul pulsante "Aggiungi a Firefox". Quando l'installazione è completata sufficiente riavviare il browser Firefox. Ora siete pronti per la navigazione Web più sicuro. Quando saranno disponibili nuovi aggiornamenti vi verrà avvisato automaticamente.

Utilizzo di NoScript

Quando si inizia a usare NoScript può sembrare che molti dei vostri siti Web preferiti sono rotti. Video Flash non sarà più auto-load, menu a discesa potrebbe non riuscire, ecc Date un'occhiata nella parte inferiore della finestra di Firefox. Si vedrà un risultato simile alla Figura # 1. NoScript ci sta dicendo che tutto l'esecuzione di script è attualmente disabilitata per questo sito. Il sito ha cercato di eseguire gli script di 12 e ci sono stati 0 oggetti incorporati (come le cornici visualizzazione di testo o video da altri siti). Per modificare questo comportamento è sufficiente fare clic sui "Opzioni ..." pulsante.

noscript-status

Cliccando su "Opzioni ..." produrrà un menu simile alla figura # 2. Le informazioni relative a questo sito specifica è nella parte inferiore del menu. NoScript ci sta dicendo che il sito ha cercato di eseguire gli script di quattro domini diversi; mmismm.com, revsci.net, com.com e cnet.com. Ci viene dato due opzioni per ogni dominio, lasciare che gli script da eseguire tale dominio solo per questa sessione (temporaneamente), o permettere il dominio di eseguire gli script per le sessioni di questa e future, nonché (Consenti).

noscript-options

Mmismm.com e revsci.net sono aziende pubblicitarie. Essi hanno anche una valutazione scarsa fiducia attraverso il Web of Trust (WOT è un altro plug-in luogo fresco e Firefox tra l'altro) quindi si può decidere di lasciare gli script da questi domini disabili. I restanti due domini fanno parte di CNET. Quindi, se si desidera visualizzare notizie e gli articoli di questa società si può desiderare di concedere l'accesso. Nota che questa non dovrebbe essere automatica comunque. Per esempio questo menu è stata generata mentre stavo visitando il sito Notizie CNET . Ero ancora in grado di visualizzare tutto il contenuto mi interessava più che bene, quindi davvero non vi è alcuna ragione per consentire a qualsiasi di questi domini per eseguire script e espormi a potenziali attacchi.

Se lo fai l'esecuzione di script permesso da alcuni settori, Firefox automaticamente ricaricare la pagina ed eseguire gli script consentiti. Avrete ora notare che la barra di stato NoScript ora più simile figura # 3. NoScript ci sta dicendo che il sito che abbiamo visitato provato a eseguire gli script da sei domini diversi, ma solo quattro di loro erano autorizzati. I domini autorizzati ad eseguire gli script vengono poi elencati per noi da rivedere. Ci sono stati 69 gli script totale e zero oggetto incorporato.

noscript-status2

Se successivamente si decide un sito non è così affidabile, è facile per revocare le autorizzazioni. Se siamo al sito in questione, è sufficiente fare clic su "Opzioni ..." e selezionare la voce "Forbid" menu per quel dominio. Se non sta attualmente navigando il sito, vai alla parte superiore del menu e selezionare "Opzioni ..." (seconda apparizione di questo titolo). Fare clic sulla scheda "Whitelist", scorrere l'elenco per trovare il sito in questione e cliccare sul pulsante "Remove siti selezionati. Problema risolto.

Una volta che hai usato NoScript per un po 'e desiderio di entrare in alcune delle opzioni più avanzate, il sito di NoScript contiene delle informazioni eccellente. Inizia con il FAQ e poi passare ai forum degli utenti. Se si trova NoScript consente di risparmiare anche una sola volta da un attacco, può valere la pena fare clic sul pulsante "Donate" nella parte superiore della pagina principale. ;)

Ciò che rende un sistema di computer vulnerabile?

19 Lug 2009

Considerate i seguenti cinque sistemi:

  • Un Web server
  • Un sistema desktop
  • A "Next Gen" o Unified Threat Management (UTM) firewall
  • A Based Intrusion Prevention Network System (NIPS)
  • Un sistema isolato esclusivamente utilizzati per elaborare i log del server Web

Ecco la domanda 42 dollari, se assumiamo la rete di cui sopra ha una connessione a Internet, che di questi sistemi sono suscettibili di attacco remoto (cioè sopra il filo da Internet, non attraverso l'accesso diretto alla tastiera)?

Scherzi a parte, non limitatevi a sfiorare la questione, dare qualche pensiero serio. La risposta è, ovviamente, avrà un impatto diretto su come si implementa una posizione di sicurezza o di valutare i rischi della rete. Bella roba importante.

Parliamo di ogni sistema singolarmente prima di dire esattamente quanti sono vulnerabili ad attacchi remoti. Il server Web ha almeno TCP/80 esposta a Internet. Questo fornisce un socket che un attaccante remoto può connettersi al fine di interagire con il codice in esecuzione sul server web. La sua interazione con il codice locale che rende il server Web suscettibile ad attacco potenziale. Considerate questa la visione classica di rischio come l'abbiamo conosciuto questi sistemi sono vulnerabili per molti anni.

Quindi cerchiamo di parlare del desktop. Mentre i desktop di solito non hanno prese esposti per accedere da Internet, che fanno iniziare le sessioni di comunicazione con i server remoti. Java, ActiveX, ecc possono essere sfruttate da quei server remoti, al fine di interagire con il codice in esecuzione sul desktop stesso (si pensi Conficker e avrete l'idea). Così come si scopre il desktop è vulnerabile anche perché un sistema remoto può interagire con l'esecuzione di codice a livello locale attraverso queste sessioni in uscita.

E per quanto riguarda il firewall UTM? Se non ha le porte aperte e non hanno origine le sessioni in uscita, scontroso, deve essere sicura, giusto? Pensate a come funziona un firewall UTM. L'intestazione IP e il payload viene esaminato al fine di fornire Malware, il contenuto, SPAM, controllo ecc. In altre parole, il pacchetto viene letto nella memoria ed elaborati dal codice locale per fornire tali servizi. "Elaborato dal codice locale", naturalmente stiamo interagendo con esso. Così la sua del tutto possibile che un attaccante remoto potrebbe sfruttare questo livello di accesso per colpire il sistema (di solito questo assume la forma di un semplice attacco DoS, ma esecuzione di codice remoto ha dimostrato fino in the wild).

OK, che dire dei NIPS? Quello è facile. Sia NIPS e firewall UTM sono basati sulla stessa tecnologia di base (stateful inspection) in modo pongono gli stessi problemi anche qui. Le NIPS è anche vulnerabile a exploit remoto.

In modo che ci lascia con solo il sistema isolato che sta analizzando i log del server web. Sicuro o no? Risulta, questo sistema può essere comandato a distanza botta pure, l'attaccante deve solo essere un po 'più intelligente. Seguiamo il percorso dal sistema dell'attaccante a questo host interno.

L'attaccante colpisce il server Web, che scrive diligentemente ciò che vede in un file di log. Se riesco a incorporare codice dannoso nel file di log, che avranno passato al sistema isolato interno quando esso analizza i log web. Povero Mike mi ha raccontato di un hack interessante, si imbatté in un client a cui un aggressore remoto di codice Java iniettato nel user agent campo, come hanno visitato il sito Web del suo cliente. Quando l'amministratore locale ha utilizzato un browser per visualizzare i propri log del server web (naturalmente in esecuzione come un equivalente amministratore!), Il browser ha visto il codice Java ed eseguiti localmente. Il codice quindi cercato di creare una connessione inversa socket in modo che l'utente malintenzionato potrebbe ottenere l'accesso remoto al box.

Così, per coloro che sono tenere il punteggio, ogni sistema di cui sopra è vulnerabile agli attacchi da remoto.

Qual è la morale della storia? L'esposizione ad un attacco remoto non è di "aprire le porte in ascolto sul sistema locale", la sua su "un sistema remoto che consente di interagire con il codice in esecuzione sul sistema locale". Questo può essere sia direttamente come nelle prime quattro esempi, o indirettamente come nel ultimo uno. Una volta che ci rendiamo conto che il codice di accesso remoto è la causa vera radice del problema, ci rendiamo anche conto la nostra esposizione al rischio è molto più elevato di quanto pensassimo.